Archivio password
Un luogo crittografato end-to-end a conoscenza zero per salvare gli accessi al tuo sito web e generare password complesse. Sincronizzato su Public web, Android e iOS.
La archivio password ti consente di salvare sito, URL, nome utente, password e note all'interno di Public e sincronizzarli sui tuoi dispositivi. Tutto è crittografato end-to-end con una password principale che solo tu conosci: i server di Public vedono solo il blob crittografato.
Importante: la tua password principale è diversa dalla password del tuo account Public. La password del tuo account ti consente di accedere a Public. La tua password principale sblocca la cassaforte e non viene mai inviata ai nostri server. Non possiamo reimpostarlo o ripristinarlo.
Come è protetto
Quando crei il tuo vault, il tuo dispositivo:
- Genera una chiave del vault casuale (32 byte) e un salt casuale (16 byte).
- Deriva una Key Encryption Key (KEK) dalla password principale e dal salt utilizzando Argon2id (memory-hard, consigliato da OWASP).
- Avvolge la chiave dell'insieme di credenziali con la KEK utilizzando AES-256-GCM e carica solo il BLOB avvolto.
- Memorizza un piccolo valore di verificatore (una costante nota crittografata con KEK) in modo che il successivo dispositivo che accede possa confermare che "questa password principale è corretta" senza mai trasmettere la password principale.
Ogni singolo accesso viene quindi crittografato sul dispositivo con la chiave del vault prima che lasci il computer. Il server memorizza solo il testo cifrato e un nonce: nessun nome di sito, URL, nome utente, password o nota è mai leggibile da Public.
Trovalo
- Web: aperto public.kim/password (o Password nella barra laterale sinistra/menu Altro).
- Android: apri la scheda Menu → Password.
- iOS: apri la scheda Menu → Password.
L'app Web necessita di un contesto sicuro (HTTPS ohttp://localhostdurante lo sviluppo) affinché la crittografia del browser funzioni. Se in qualche modo arrivi alla pagina tramite HTTP semplice, mostreremo un avviso "Connessione sicura richiesta" invece di essere eseguito.
Prima configurazione
La prima volta che apri il vault su qualsiasi dispositivo ti verrà chiesto di creare la tua password principale.
- Scegli qualcosa che ricordi ma che nessun altro può indovinare. Una passphrase composta da diverse parole non correlate è fantastica.
- Digitalo due volte. L'indicatore di forza deve essere almeno Discreto, minimo 8 caratteri.
- Tocca/fai clic su Crea vault.
La schermata di configurazione ti avvisa in rosso: se dimentichi questa password principale, i tuoi accessi salvati non potranno essere recuperati. Se sei preoccupato, scrivilo da qualche parte offline.
Una volta completata la configurazione, il tuo dispositivo conserva la chiave del vault in memoria e puoi iniziare a salvare gli accessi.
Sblocca il caveau
Ad ogni nuovo avvio dell'app (Android) o caricamento della pagina (web), il vault viene bloccato:
- Digita la tua password principale.
- Il dispositivo ricava la KEK con Argon2id (l'operazione richiede 1-2 secondi: è intenzionale, è ciò che rende impossibile la forzatura bruta) e apre la chiave del vault localmente.
- La chiave del vault rimane in memoria finché non la blocchi di nuovo, ti disconnetti, aggiorni la pagina web o non trascorrono 5 minuti di inattività.
Una password errata fallisce semplicemente con "Password principale errata.": non dice mai nulla al server.
Salva un login
- Dall'elenco, tocca/fai clic su Aggiungi login (il pulsante ++).
- Compila:
- Sito o app — ad es. GitHub
- URL: facoltativo, ad es.
https://github.com- E-mail o nome utente - Password: inseriscila o tocca l'icona della bacchetta per generarne una potente (vedi sotto).
- Note: testo libero opzionale.
- Tocca Salva.
Tutto viene crittografato sul dispositivo prima di essere caricato.
Genera una password complessa
Tocca l'icona della bacchetta accanto al campo della password (o nell'editor) per aprire il Generatore di password. Puoi configurare:
- Lunghezza: cursore da 8 a 64 caratteri.
- Lettere maiuscole (A–Z)
- Lettere minuscole (a–z)
- Cifre (0–9)
- Simboli (
! @ # $ %…) - Evita sosia: salta i personaggi visivamente ambigui come
I l 1 O 0.
Il generatore utilizza l'origine dei numeri casuali crittografici del tuo dispositivo e garantisce almeno un carattere per ciascuna classe abilitata. Tocca Genera di nuovo per crearne una nuova oppure Utilizza questa password per inserirla nella voce che stai modificando.
Trova e utilizza i tuoi dati di accesso
- L'elenco mostra il sito e il nomeutente di ciascuna voce.
- La casella di ricerca filtra per sito, URL, nome utente o note (tutto in memoria, sul tuo dispositivo).
- Tocca una voce per modificarla.
- Tocca la piccola icona chiave per copiare la password negli appunti.
- Tocca la piccola icona copia per copiare il nome utente.
Quando copi un valore sensibile:
- Gli appunti sono contrassegnati come sensibili su Android 13+, quindi non vengono visualizzati nell'anteprima degli appunti di sistema.
- Tentiamo di cancellare gli appunti dopo ~30 secondi, ma solo se nel frattempo non sono stati sovrascritti.
Blocca il caveau
- Menu in alto a destra → Blocca vault cancella immediatamente la chiave in memoria.
- La cassaforte si blocca anche dopo 5 minuti di inattività su ciascun dispositivo.
- Sul Web, un aggiornamento della pagina o la chiusura della scheda blocca sempre il vault.
- Su Android, chiudendo l'app o lasciandola terminare in background, la si blocca.
- Su iOS, il vault si blocca anche quando l'app passa in background per alcuni minuti. Puoi utilizzare Face ID per sbloccare nuovamente se hai concesso tale autorizzazione.
Per usarlo di nuovo, basta sbloccare con la password principale.
Cambia la tua password principale
Puoi ruotare la tua password principale in qualsiasi momento.Poiché Public utilizza un design a due chiavi (password principale → KEK → chiave del vault → voci), questo non ricodifica ogni accesso salvato: cambiano solo la chiave del vault e il verificatore racchiusi. L'operazione è veloce anche con centinaia di voci.
Sul web
- Apri public.kim/password e sbloccare.
- Menu ⋯ in alto a destra → Cambia password principale.
- Digita la tua password principale attuale, quindi una nuova due volte.
- Salva.
Acceso Android
- Apri Password dalla scheda Menu e sblocca.
- Menu ⋮ in alto a destra → Cambia password principale.
- Digita la tua password principale attuale, quindi una nuova due volte.
- Salva.
Su iOS
- Apri Password dalla scheda Menu e sblocca.
- Utilizzare il menu della barra degli strumenti → Cambia password principale.
- Digita la tua password principale attuale, quindi una nuova due volte.
- Salva.
La tua attuale password principale viene verificata localmente, mai inviata ai nostri server.
Garanzie di privacy e sicurezza
- Il server memorizza solo: parametri salt + KDF, la chiave del vault incapsulata, il blob del verificatore e per voce
{ ciphertext, nonce }. - Il server non memorizza mai la tua password principale, le tue chiavi derivate, la chiave del vault o qualsiasi credenziale in testo normale e non possiamo recuperarle per te.
- Tutto il traffico HTTP del vault non viene mai memorizzato nella cache (i client send
Cache-Control: no-store). - Il web vault si rifiuta di essere eseguito su origini non sicure (Web Crypto richiede HTTPS o
localhost). - Le schermate del caveau Android utilizzano
FLAG_SECUREquindi le credenziali non vengono visualizzate negli screenshot o nell'anteprima delle app recenti.
Cosa succede se elimini il tuo account
L'eliminazione del tuo account Public elimina la tua cassaforte completamente:
- Ogni voce crittografata (
PasswordEntry) viene rimosso. - La chiave dell'archivio protetto e i metadati KDF (
PasswordVault) vengono rimossi. - Poiché la cancellazione è permanente e i dati erano a conoscenza zero, nessuno, incluso Public, può ripristinarli.
VedereElimina account.
Limiti importanti
- La password principale non può essere reimpostata. Se lo dimentichi, l'unico modo per recuperare è ricominciare da capo con un vault nuovo di zecca e aggiungere nuovamente ogni accesso. VederePassword principale dimenticata.
- Il vault è per accesso a siti Web/app, non per carte bancarie, banconote sicure, file o codici TOTP (ancora).
- Il client Web e il client Android sono compatibili byte per byte: un vault creato su uno si sblocca sull'altro. Ogni accesso salvato viene crittografato come JSON con i campi
site,url,username,password, Enotes. Voci Android precedenti che utilizzavano l'ereditàemailvengono ancora letti correttamente e mappatiusernamesulla decriptazione.
Imparentato
-Password e sicurezza-Elimina account-Password principale dimenticata