पासवर्ड वॉल्ट
आपकी वेबसाइट के लॉगिन को सहेजने और मजबूत पासवर्ड उत्पन्न करने के लिए एक एंड-टू-एंड एन्क्रिप्टेड, शून्य-ज्ञान स्थान। Public वेब, Android, और iOS में समन्वयित।
पासवर्ड वॉल्ट आपको साइट, यूआरएल, उपयोगकर्ता नाम, पासवर्ड और नोट्स को Public के अंदर सहेजने और उन्हें अपने डिवाइस में सिंक करने देता है। सब कुछ एक मास्टर पासवर्ड के साथ एंड-टू-एंड एन्क्रिप्टेड है जिसे केवल आप जानते हैं - Public के सर्वर केवल एन्क्रिप्टेड ब्लॉब देखते हैं।
महत्वपूर्ण: आपका मास्टर पासवर्ड आपके Public खाते के पासवर्ड से भिन्न है। आपका खाता पासवर्ड आपको Public में साइन इन करने देता है। आपका मास्टर पासवर्ड वॉल्ट को अनलॉक कर देता है और हमारे सर्वर पर कभी नहीं भेजा जाता। हम इसे रीसेट या पुनर्प्राप्त नहीं कर सकते।
इसकी सुरक्षा कैसे की जाती है
जब आप अपनी तिजोरी बनाते हैं, तो आपका उपकरण:
- एक यादृच्छिक वॉल्ट कुंजी (32 बाइट्स) और एक यादृच्छिक नमक (16 बाइट्स) उत्पन्न करता है।
- आपके मास्टर पासवर्ड और Argon2id (मेमोरी-हार्ड, OWASP-अनुशंसित) का उपयोग करके नमक से एक कुंजी एन्क्रिप्शन कुंजी (KEK) प्राप्त करता है।
- AES-256-GCM का उपयोग करके वॉल्ट कुंजी को KEK के साथ लपेटता है और केवल लपेटे गए ब्लॉब को अपलोड करता है।
- एक छोटा सत्यापनकर्ता मान संग्रहीत करता है (केईके के साथ एन्क्रिप्टेड एक ज्ञात स्थिरांक) ताकि साइन इन करने वाला अगला डिवाइस आपके मास्टर पासवर्ड को प्रसारित किए बिना ** यह मास्टर पासवर्ड सही है" की पुष्टि कर सके।
प्रत्येक व्यक्तिगत लॉगिन को आपकी मशीन छोड़ने से पहले वॉल्ट कुंजी के साथ डिवाइस पर एन्क्रिप्ट किया जाता है। सर्वर केवल सिफरटेक्स्ट और एक नॉन को संग्रहीत करता है - कोई भी साइट का नाम, यूआरएल, उपयोगकर्ता नाम, पासवर्ड, या नोट्स कभी भी Public द्वारा पढ़ने योग्य नहीं होते हैं।
इसे ढूंढें
- वेब:खुलाpublic.kim/पासवर्ड (या बाएं साइडबार में पासवर्ड / अधिक मेनू)।
- Android: मेनू टैब → पासवर्ड खोलें।
- iOS: मेनू टैब → पासवर्ड खोलें।
वेब ऐप को सुरक्षित संदर्भ (HTTPS, या) की आवश्यकता हैhttp://localhostविकास के दौरान) ब्राउज़र क्रिप्टो के काम करने के लिए। यदि आप किसी तरह सादे HTTP पर पृष्ठ पर पहुंचते हैं तो हम चलने के बजाय "सुरक्षित कनेक्शन आवश्यक" सूचना दिखाएंगे।
पहली बार सेटअप
जब आप पहली बार किसी डिवाइस पर वॉल्ट खोलेंगे तो आपसे अपना मास्टर पासवर्ड बनाने के लिए कहा जाएगा।
- कुछ ऐसा चुनें जिसे आप याद रख सकें लेकिन कोई और अनुमान न लगा सके। कई असंबंधित शब्दों का पासफ़्रेज़ बढ़िया है।
- इसे दो बार टाइप करें. शक्ति मीटर कम से कम उचित, न्यूनतम 8 अक्षर होना चाहिए।
- वॉल्ट बनाएं पर टैप/क्लिक करें।
सेटअप स्क्रीन आपको लाल रंग में चेतावनी देती है: यदि आप यह मास्टर पासवर्ड भूल जाते हैं, तो आपके सहेजे गए लॉगिन पुनर्प्राप्त नहीं किए जा सकते। यदि आप चिंतित हैं तो इसे ऑफ़लाइन कहीं लिख लें।
एक बार सेटअप पूरा हो जाने पर, आपका डिवाइस मेमोरी में वॉल्ट कुंजी रखता है और आप लॉगिन सहेजना शुरू कर सकते हैं।
तिजोरी का ताला खोला
प्रत्येक ताज़ा ऐप प्रारंभ (Android) या पेज लोड (वेब) पर, वॉल्ट लॉक होता है:
- अपना मास्टर पासवर्ड टाइप करें।
- डिवाइस Argon2id के साथ KEK प्राप्त करता है (इसमें 1-2 सेकंड लगते हैं - यह जानबूझकर किया गया है, यह क्रूर-बल को असंभव बनाता है) और वॉल्ट कुंजी को स्थानीय रूप से खोल देता है।
- वॉल्ट कुंजी तब तक मेमोरी में रहती है जब तक आप इसे दोबारा लॉक नहीं करते, साइन आउट नहीं करते, वेब पेज को रीफ्रेश नहीं करते, या 5 मिनट की निष्क्रियता समाप्त नहीं हो जाती।
एक गलत पासवर्ड बस "गलत मास्टर पासवर्ड" के साथ विफल हो जाता है - यह सर्वर को कभी भी कुछ नहीं बताता है।
एक लॉगिन सहेजें
- सूची से, लॉगिन जोड़ें (+ बटन) पर टैप/क्लिक करें।
- भरें:
- साइट या ऐप — उदा. GitHub
- यूआरएल — वैकल्पिक, उदा.
https://github.com- ईमेल या उपयोगकर्ता नाम - पासवर्ड - इसे टाइप करें, या एक मजबूत पासवर्ड बनाने के लिए वैंड आइकन पर टैप करें (नीचे देखें)।
- नोट्स - वैकल्पिक निःशुल्क पाठ।
- सहेजें पर टैप करें।
अपलोड करने से पहले सब कुछ डिवाइस पर एन्क्रिप्ट किया गया है।
एक मजबूत पासवर्ड बनाएं
पासवर्ड जनरेटर खोलने के लिए पासवर्ड फ़ील्ड के बगल में (या संपादक में) वैंड आइकन पर टैप करें। आप कॉन्फ़िगर कर सकते हैं:
- लंबाई — 8 से 64 अक्षरों तक का स्लाइडर।
- बड़े अक्षर (ए-जेड)
- लोअरकेस अक्षर (a–z)
- अंक (0–9)
- प्रतीक (
! @ # $ %...) - हमशक्लों से बचें - जैसे दृश्यात्मक अस्पष्ट पात्रों को छोड़ देता है
I l 1 O 0.
जनरेटर आपके डिवाइस के क्रिप्टोग्राफ़िक यादृच्छिक संख्या स्रोत का उपयोग करता है और प्रत्येक सक्षम वर्ग से कम से कम एक वर्ण की गारंटी देता है। एक नया रोल करने के लिए फिर से जेनरेट करें पर टैप करें, या जिस प्रविष्टि को आप संपादित कर रहे हैं उसमें डालने के लिए इस पासवर्ड का उपयोग करें पर टैप करें।
अपने लॉगिन ढूंढें और उनका उपयोग करें
- सूची प्रत्येक प्रविष्टि की साइट और उपयोगकर्ता नाम दिखाती है।
- खोज बॉक्स साइट, यूआरएल, उपयोगकर्ता नाम, या नोट्स (सभी इन-मेमोरी, आपके डिवाइस पर) के आधार पर फ़िल्टर करता है।
- किसी प्रविष्टि को संपादित करने के लिए उस पर टैप करें।
- पासवर्ड को अपने क्लिपबोर्ड पर कॉपी करने के लिए छोटे कुंजी आइकन पर टैप करें।
- उपयोगकर्ता नाम को कॉपी करने के लिए छोटे कॉपी आइकन पर टैप करें।
जब आप किसी संवेदनशील मान की प्रतिलिपि बनाते हैं:
- क्लिपबोर्ड को Android 13+ पर संवेदनशील के रूप में चिह्नित किया गया है, इसलिए यह सिस्टम क्लिपबोर्ड पूर्वावलोकन में दिखाई नहीं देता है।
- हम ~30 सेकंड के बाद क्लिपबोर्ड को साफ़ करने का प्रयास करते हैं, लेकिन केवल तभी जब इसे इस बीच ओवरराइट नहीं किया गया हो।
तिजोरी पर ताला लगाना
- ऊपर-दाएं मेनू → लॉक वॉल्ट इन-मेमोरी कुंजी को तुरंत साफ़ करता है।
- प्रत्येक डिवाइस पर 5 मिनट की निष्क्रियता के बाद वॉल्ट भी अपने आप लॉक हो जाता है।
- वेब पर, पेज रिफ्रेश या टैब बंद करने से हमेशा वॉल्ट लॉक हो जाता है।
- Android पर, ऐप को बंद करने या इसे बैकग्राउंड में बंद करने से यह लॉक हो जाता है।
- iOS पर, जब ऐप कुछ मिनट के लिए बैकग्राउंड में चला जाता है तो वॉल्ट भी लॉक हो जाता है। यदि आपने अनुमति दी है तो आप फिर से अनलॉक करने के लिए फेस आईडी का उपयोग कर सकते हैं।
इसे दोबारा उपयोग करने के लिए, बस अपने मास्टर पासवर्ड से अनलॉक करें।
अपना मास्टर पासवर्ड बदलें
आप किसी भी समय अपना मास्टर पासवर्ड घुमा सकते हैं।चूँकि Public दो-कुंजी डिज़ाइन (मास्टर पासवर्ड → KEK → वॉल्ट कुंजी → प्रविष्टियाँ) का उपयोग करता है, यह प्रत्येक सहेजे गए लॉगिन को पुनः एन्क्रिप्ट नहीं करता है - केवल लपेटी गई वॉल्ट कुंजी और सत्यापनकर्ता परिवर्तन। सैकड़ों प्रविष्टियों के साथ भी ऑपरेशन तेज़ है।
वेब पर
- खोलें public.kim/पासवर्ड और अनलॉक करें।
- शीर्ष-दाईं ओर ⋯ मेनू → मास्टर पासवर्ड बदलें।
- अपना वर्तमान मास्टर पासवर्ड टाइप करें, फिर एक नया दो बार टाइप करें।
- सहेजें.
Android पर
- मेनू टैब से पासवर्ड खोलें और अनलॉक करें।
- शीर्ष-दाईं ओर ⋮ मेनू → मास्टर पासवर्ड बदलें।
- अपना वर्तमान मास्टर पासवर्ड टाइप करें, फिर एक नया दो बार टाइप करें।
- सहेजें.
iOS पर
- मेनू टैब से पासवर्ड खोलें और अनलॉक करें।
- टूलबार मेनू का उपयोग करें → मास्टर पासवर्ड बदलें।
- अपना वर्तमान मास्टर पासवर्ड टाइप करें, फिर एक नया दो बार टाइप करें।
- सहेजें.
आपका वर्तमान मास्टर पासवर्ड स्थानीय सत्यापित है, हमारे सर्वर पर कभी नहीं भेजा गया।
गोपनीयता और सुरक्षा की गारंटी
- सर्वर केवल स्टोर करता है: केडीएफ नमक + पैरामीटर, लपेटी गई वॉल्ट कुंजी, सत्यापनकर्ता ब्लॉब, और प्रति-प्रविष्टि
{ ciphertext, nonce }. - सर्वर आपका मास्टर पासवर्ड, आपकी व्युत्पन्न कुंजी, वॉल्ट कुंजी, या कोई प्लेनटेक्स्ट क्रेडेंशियल कभी संग्रहीत नहीं करता है - और हम उन्हें आपके लिए पुनर्प्राप्त नहीं कर सकते हैं।
- सभी वॉल्ट HTTP ट्रैफ़िक कभी भी कैश नहीं किया जाता (क्लाइंट भेजते हैं
Cache-Control: no-store). - वेब वॉल्ट गैर-सुरक्षित मूल पर चलने से इनकार करता है (वेब क्रिप्टो को HTTPS की आवश्यकता होती है या
localhost). - Android वॉल्ट स्क्रीन का उपयोग
FLAG_SECUREइसलिए क्रेडेंशियल स्क्रीनशॉट या हालिया-ऐप्स पूर्वावलोकन में दिखाई नहीं देते हैं।
यदि आप अपना खाता हटा देते हैं तो क्या होगा
अपना Public खाता हटाने से आपका वॉल्ट पूरी तरह से हट जाता है:
- प्रत्येक एन्क्रिप्टेड प्रविष्टि (
PasswordEntry) हटा दिया गया। - लपेटी गई वॉल्ट कुंजी और केडीएफ मेटाडेटा (
PasswordVault) हटा दिए गए हैं। - क्योंकि विलोपन स्थायी है और डेटा शुरू करने के लिए शून्य-ज्ञान था, कोई भी - Public सहित - इसे पुनर्स्थापित नहीं कर सकता है।
देखनाखाता हटा दो.
महत्वपूर्ण सीमाएँ
- मास्टर पासवर्ड रीसेट नहीं किया जा सकता। यदि आप इसे भूल जाते हैं, तो एकमात्र पुनर्प्राप्ति एक बिल्कुल नए वॉल्ट के साथ शुरू करना और प्रत्येक लॉगिन को दोबारा जोड़ना है। देखनामास्टर पासवर्ड भूल गए.
- वॉल्ट वेबसाइट/ऐप लॉगिन के लिए है, बैंक कार्ड, सुरक्षित नोट्स, फ़ाइलों या टीओटीपी कोड (अभी तक) के लिए नहीं।
- वेब क्लाइंट और Android क्लाइंट बाइट-दर-बाइट संगत हैं - एक पर बनाया गया वॉल्ट दूसरे पर अनलॉक होता है। प्रत्येक सहेजा गया लॉगिन फ़ील्ड के साथ JSON के रूप में एन्क्रिप्ट किया गया है
site,url,username,password, औरnotes. पुरानी Android प्रविष्टियाँ जो विरासत का उपयोग करती थींemailकुंजी अभी भी सही ढंग से पढ़ी गई है और मैप की गई हैusernameडिक्रिप्ट पर.