قبو كلمة المرور
مكان مشفر تمامًا ولا يعرف سوى صفر المعرفة لحفظ عمليات تسجيل الدخول إلى موقع الويب الخاص بك وإنشاء كلمات مرور قوية. تمت المزامنة عبر الويب Public وAndroid.
يتيح لك خزنة كلمات المرور حفظ الموقع وعنوان URL واسم المستخدم وكلمة المرور والملاحظات داخل Public ومزامنتها عبر أجهزتك. كل شيء مشفر من طرف إلى طرف باستخدام كلمة مرور رئيسية لا يعرفها أحد سواك — لا ترى خوادم Public سوى الكائنات الثنائية الكبيرة المشفرة.
هام: كلمة المرور الرئيسية الخاصة بك مختلفة عن كلمة مرور حساب Public. تتيح لك كلمة مرور حسابك تسجيل الدخول إلى Public. تعمل كلمة المرور الرئيسية الخاصة بك على فتح المخزن ولا يتم إرسالها أبدًا إلى خوادمنا**. نحن ** لا نستطيع إعادة ضبطه أو استعادته **.
كيفية حمايتها
عندما تقوم بإنشاء المخزن الخاص بك، فإن جهازك:
- يُنشئ مفتاح قبو عشوائيًا (32 بايت) وملحًا عشوائيًا (16 بايت).
- اشتق مفتاح تشفير المفتاح (KEK) من كلمة المرور الرئيسية والملح باستخدام Argon2id (ذاكرة صلبة، يوصى بها OWASP).
- قم بتغليف مفتاح القبو باستخدام مفتاح KEK باستخدام AES-256-GCM وتحميل البيانات الثنائية الكبيرة الملتفة فقط.
- يخزن قيمة تحقق صغيرة (ثابت معروف مشفر باستخدام مفتاح KEK) حتى يتمكن الجهاز التالي الذي يقوم بتسجيل الدخول من تأكيد "كلمة المرور الرئيسية هذه صحيحة" دون إرسال كلمة المرور الرئيسية الخاصة بك على الإطلاق.
يتم بعد ذلك تشفير كل تسجيل دخول فردي على الجهاز باستخدام مفتاح المخزن قبل أن يغادر جهازك. يقوم الخادم بتخزين فقط النص المشفر والرقم — لا يمكن قراءة اسم الموقع أو عنوان URL أو اسم المستخدم أو كلمة المرور أو الملاحظات بواسطة Public على الإطلاق.
##ابحث عنه
- الويب: مفتوح public.kim/كلمات المرور (أو كلمات المرور في الشريط الجانبي الأيسر / قائمة المزيد).
- Android: افتح علامة التبويب القائمة → كلمات المرور.
يحتاج تطبيق الويب إلى سياق آمن (HTTPS، أوhttp://localhostأثناء التطوير) لكي يعمل تشفير المتصفح. إذا وصلت بطريقة أو بأخرى إلى الصفحة عبر HTTP عادي، فسنعرض إشعارًا "يلزم الاتصال الآمن" بدلاً من تشغيله.
الإعداد لأول مرة
في المرة الأولى التي تفتح فيها المخزن على أي جهاز، سيُطلب منك إنشاء كلمة المرور الرئيسية.
- اختر شيئًا يمكنك تذكره ولكن لا أحد يستطيع تخمينه. عبارة المرور المكونة من عدة كلمات غير مرتبطة تعتبر أمرًا رائعًا.
- اكتبه مرتين. يجب أن يكون مقياس القوة على الأقل مقبول، والحد الأدنى 8 أحرف.
- اضغط/انقر فوق إنشاء قبو.
تحذرك شاشة الإعداد باللون الأحمر: إذا نسيت كلمة المرور الرئيسية هذه، فلا يمكن استرداد معلومات تسجيل الدخول المحفوظة. اكتبها في مكان غير متصل بالإنترنت إذا كنت قلقًا.
بمجرد انتهاء الإعداد، يحتفظ جهازك بمفتاح المخزن في الذاكرة ويمكنك البدء في حفظ عمليات تسجيل الدخول.
فتح القبو
عند كل بداية جديدة للتطبيق (Android) أو تحميل للصفحة (الويب)، يكون المخزن مقفلاً:
- اكتب كلمة المرور الرئيسية الخاصة بك.
- يستمد الجهاز مفتاح KEK باستخدام Argon2id (يستغرق هذا من 1 إلى 2 ثانية — وهذا مقصود، وهو ما يجعل القوة الغاشمة غير ممكنة) ويفتح مفتاح الخزنة محليًا.
- يظل مفتاح المخزن في الذاكرة حتى تقوم بقفله مرة أخرى، أو تسجيل الخروج، أو تحديث صفحة الويب، أو انقضاء 5 دقائق من عدم النشاط.
تفشل كلمة المرور الخاطئة مع "كلمة مرور رئيسية خاطئة." - لا تخبر الخادم بأي شيء أبدًا.
حفظ تسجيل الدخول
- من القائمة، اضغط/انقر فوق إضافة تسجيل دخول (الزر *******).
- املأ:
- الموقع أو التطبيق — على سبيل المثال GitHub
- URL — اختياري، على سبيل المثال
https://github.com- البريد الإلكتروني أو اسم المستخدم - كلمة المرور — اكتبها، أو اضغط على أيقونة العصا لإنشاء كلمة مرور قوية (انظر أدناه).
- ملاحظات — نص مجاني اختياري.
- اضغط على حفظ.
ويتم تشفير كل شيء على الجهاز قبل تحميله.
إنشاء كلمة مرور قوية
اضغط على أيقونة العصا بجوار حقل كلمة المرور (أو في المحرر) لفتح مولد كلمة المرور. يمكنك تكوين:
- الطول — شريط التمرير من 8 إلى 64 حرفًا.
- الأحرف الكبيرة (من A إلى Z)
- أحرف صغيرة (أ–ي)
- الأرقام (0-9)
- الرموز (
! @ # $ %…) - تجنب الأشكال المتشابهة — يتخطى الأحرف الغامضة بصريًا مثل
I l 1 O 0.
يستخدم المولد مصدر الرقم العشوائي المشفر لجهازك ويضمن حرفًا واحدًا على الأقل من كل فئة ممكنة. اضغط على إنشاء مرة أخرى لإنشاء كلمة مرور جديدة، أو استخدم كلمة المرور هذه لإسقاطها في الإدخال الذي تقوم بتحريره.
ابحث عن معلومات تسجيل الدخول الخاصة بك واستخدمها
- تعرض القائمة موقع واسم مستخدم لكل إدخال.
- يقوم مربع البحث بالتصفية حسب الموقع أو عنوان URL أو اسم المستخدم أو الملاحظات (كلها موجودة في الذاكرة على جهازك).
- اضغط على إدخال لتحريره.
- اضغط على أيقونة المفتاح الصغيرة لنسخ كلمة المرور إلى الحافظة الخاصة بك.
- اضغط على أيقونة نسخ الصغيرة لنسخ اسم المستخدم.
عند نسخ قيمة حساسة:
- تم وضع علامة على الحافظة حساسة على Android 13+ لذلك لا تظهر في معاينة حافظة النظام.
- نحاول مسح الحافظة بعد حوالي 30 ثانية، ولكن فقط إذا لم تتم الكتابة فوقها في هذه الأثناء.
قفل القبو
- القائمة العلوية اليمنى → قفل المخزن يقوم بمسح مفتاح الذاكرة على الفور.
- يُقفل المخزن نفسه أيضًا بعد 5 دقائق من عدم النشاط على كل جهاز.
- على الويب، يؤدي تحديث الصفحة أو إغلاق علامة التبويب إلى قفل المخزن دائمًا.
- في Android، يؤدي إغلاق التطبيق أو تركه متوقفًا في الخلفية إلى قفله.
لاستخدامه مرة أخرى، ما عليك سوى إلغاء القفل باستخدام كلمة المرور الرئيسية.
تغيير كلمة المرور الرئيسية الخاصة بك
يمكنك تدوير كلمة المرور الرئيسية الخاصة بك في أي وقت. نظرًا لأن Public يستخدم تصميمًا مكونًا من مفتاحين (كلمة المرور الرئيسية → KEK → مفتاح المخزن → الإدخالات)، فإن هذا لا يعيد تشفير كل تسجيل دخول محفوظ — فقط مفتاح المخزن المغلفوتغيير التحقق. العملية سريعة حتى مع مئات الإدخالات.
على شبكة الإنترنت
- افتح public.kim/كلمات المرور وفتح.
- القائمة العلوية اليمنى ⋯ → تغيير كلمة المرور الرئيسية.
- اكتب كلمة المرور الرئيسية الحالية، ثم كلمة مرور جديدة مرتين.
- احفظ.
على Android
- افتح كلمات المرور من علامة التبويب القائمة وقم بفتح القفل.
- القائمة العلوية اليمنى ⋮ → تغيير كلمة المرور الرئيسية.
- اكتب كلمة المرور الرئيسية الحالية، ثم كلمة مرور جديدة مرتين.
- احفظ.
تم التحقق من كلمة المرور الرئيسية الحالية محليًا، ولم يتم إرسالها مطلقًا إلى خوادمنا.
ضمانات الخصوصية والأمن
- يقوم الخادم بتخزين فقط: ملح KDF + معلمات، ومفتاح القبو المغلف، ونقطة التحقق، وكل إدخال
{ ciphertext, nonce }. - لا يقوم الخادم مطلقًا بتخزين كلمة المرور الرئيسية أو المفاتيح المشتقة أو مفتاح المخزن أو أي بيانات اعتماد نصية عادية — ولا يمكننا استعادتها لك.
- لا يتم تخزين جميع حركة مرور HTTP الخاصة بـ vault ** أبدًا ** في ذاكرة التخزين المؤقت ** (يرسل العملاء
Cache-Control: no-store). - يرفض مخزن الويب العمل على أصول غير آمنة (يتطلب Web Crypto استخدام HTTPS أو
localhost). - استخدام شاشات القبو Android
FLAG_SECUREلذلك لا تظهر بيانات الاعتماد في لقطات الشاشة أو في معاينة التطبيقات الحديثة.
ماذا يحدث إذا قمت بحذف حسابك
يؤدي حذف حساب Public الخاص بك إلى حذف مخزنك بالكامل:
- كل إدخال مشفر (
PasswordEntry) تتم إزالته. - مفتاح القبو المغلف وبيانات تعريف KDF (
PasswordVault) تتم إزالتها. - نظرًا لأن الحذف دائم والبيانات كانت بدون معرفة في البداية، لا يمكن لأحد — بما في ذلك Public — استعادتها.
يرىحذف الحساب.
##حدود مهمة
- لا يمكن إعادة تعيين كلمة المرور الرئيسية. إذا نسيت ذلك، فإن الاسترداد الوحيد هو البدء من جديد بقبو جديد تمامًا وإعادة إضافة كل تسجيل دخول. يرىنسيت كلمة المرور الرئيسية.
- المخزن مخصص لتسجيلات الدخول إلى موقع الويب/التطبيق، وليس للبطاقات المصرفية أو الملاحظات الآمنة أو الملفات أو رموز TOTP (حتى الآن).
- عميل الويب وعميل Android متوافقان مع البايت مقابل البايت - يتم فتح القبو الذي تم إنشاؤه على أحدهما من جهة أخرى. يتم تشفير كل تسجيل دخول محفوظ بتنسيق JSON مع الحقول
site,url,username,password، وnotes. إدخالات Android الأقدم التي استخدمت الإرثemailلا تزال قراءة المفتاح بشكل صحيح وتعيينها لusernameعلى فك التشفير.