Bilik kebal kata laluan
Tempat berpengetahuan sifar yang disulitkan hujung ke hujung untuk menyimpan log masuk tapak web anda dan menjana kata laluan yang kukuh. Disegerakkan merentasi Public web dan Android.
Kebal kata laluan membolehkan anda menyimpan tapak, URL, nama pengguna, kata laluan dan nota di dalam Public dan menyegerakkannya pada peranti anda. Semuanya disulitkan dari hujung ke hujung dengan kata laluan induk yang hanya anda tahu — pelayan Public hanya pernah melihat gumpalan yang disulitkan.
Penting: kata laluan induk anda berbeza daripada kata laluan akaun Public anda. Kata laluan akaun anda membolehkan anda melog masuk ke Public. Kata laluan induk anda membuka kunci peti besi dan tidak pernah dihantar ke pelayan kami. Kami tidak boleh menetapkan semula atau memulihkannya.
Bagaimana ia dilindungi
Apabila anda membuat peti besi anda, peranti anda:
- Menghasilkan kunci peti besi rawak (32 bait) dan garam (16 bait) rawak.
- Menghasilkan Kunci Penyulitan Kunci (KEK) daripada kata laluan induk anda dan garam menggunakan Argon2id (keras memori, disyorkan OWASP).
- Balut kunci peti besi dengan KEK menggunakan AES-256-GCM dan muat naik hanya gumpalan yang dibalut.
- Menyimpan nilai pengesah kecil (pemalar yang diketahui disulitkan dengan KEK) supaya peranti seterusnya yang melog masuk boleh mengesahkan "kata laluan induk ini betul" tanpa menghantar kata laluan induk anda.
Setiap log masuk individu kemudian disulitkan pada peranti dengan kunci peti besi sebelum ia meninggalkan mesin anda. Pelayan menyimpan hanya teks sifir dan nonce — tiada nama tapak, URL, nama pengguna, kata laluan atau nota boleh dibaca oleh Public.
Dapatkannya
- Web: buka public.kim/kata laluan (atau Kata Laluan di bar sisi kiri / Lagi menu).
- Android: buka tab Menu → Kata Laluan.
Apl web memerlukan konteks selamat (HTTPS, atauhttp://localhostsemasa pembangunan) untuk pelayar crypto berfungsi. Jika anda mendarat di halaman melalui HTTP biasa, kami akan menunjukkan notis "Sambungan selamat diperlukan" dan bukannya berjalan.
Persediaan kali pertama
Kali pertama anda membuka peti besi pada mana-mana peranti, anda akan diminta untuk membuat kata laluan induk anda.
- Pilih sesuatu yang anda boleh ingat tetapi tiada orang lain boleh meneka. Frasa laluan beberapa perkataan yang tidak berkaitan adalah bagus.
- Taipkannya dua kali. Meter kekuatan mestilah sekurang-kurangnya Adil, minimum 8 aksara.
- Ketik/klik Buat bilik kebal.
Skrin persediaan memberi amaran kepada anda dengan warna merah: jika anda terlupa kata laluan induk ini, log masuk anda yang disimpan tidak boleh dipulihkan. Tulis di luar talian jika anda bimbang.
Setelah persediaan selesai, peranti anda memegang kunci peti besi dalam memori dan anda boleh mula menyimpan log masuk.
Buka kunci peti besi
Pada setiap permulaan apl baharu (Android) atau pemuatan halaman (web), peti besi dikunci:
- Taip kata laluan induk anda.
- Peranti memperoleh KEK dengan Argon2id (ini mengambil masa 1–2 saat — itu disengajakan, itulah yang menjadikan pemaksaan kasar tidak dapat dilaksanakan) dan membuka kunci peti besi secara setempat.
- Kunci peti besi kekal dalam ingatan sehingga anda menguncinya semula, log keluar, muat semula halaman web atau 5 minit ketidakaktifan berlalu.
Kata laluan yang salah hanya gagal dengan "Kata laluan induk yang salah." — ia tidak pernah memberitahu pelayan apa-apa.
Simpan log masuk
- Daripada senarai, ketik/klik Tambah log masuk (butang +).
- Isikan:
- Tapak atau apl — cth. GitHub
- URL — pilihan, mis.
https://github.com- E-mel atau nama pengguna - Kata Laluan — taipkannya, atau ketik ikon tongkat untuk menjana kata laluan yang kukuh (lihat di bawah).
- Nota — teks percuma pilihan.
- Ketik Simpan.
Semuanya disulitkan pada peranti sebelum dimuat naik.
Hasilkan kata laluan yang kukuh
Ketik ikon tongkat di sebelah medan kata laluan (atau dalam editor) untuk membuka Penjana kata laluan. Anda boleh mengkonfigurasi:
- Panjang — peluncur dari 8 hingga 64 aksara.
- Huruf besar (A–Z)
- Huruf kecil (a–z)
- Digit (0–9)
- Simbol (
! @ # $ %…) - Elakkan rupa-rupa — melangkau watak samar-samar visual seperti
I l 1 O 0.
Penjana menggunakan sumber nombor rawak kriptografi peranti anda dan menjamin sekurang-kurangnya satu aksara daripada setiap kelas yang didayakan. Ketik Jana semula untuk melancarkan yang baharu, atau Gunakan kata laluan ini untuk meletakkannya ke dalam entri yang anda edit.
Cari dan gunakan log masuk anda
- Senarai menunjukkan setiap entri tapak dan nama pengguna.
- Kotak carian menapis mengikut tapak, URL, nama pengguna atau nota (semua dalam memori, pada peranti anda).
- Ketik entri untuk mengeditnya.
- Ketik ikon kunci kecil untuk menyalin kata laluan ke papan keratan anda.
- Ketik ikon salin kecil untuk menyalin nama pengguna.
Apabila anda menyalin nilai sensitif:
- Papan keratan ditanda sensitif pada Android 13+ supaya ia tidak muncul dalam pratonton papan keratan sistem.
- Kami cuba mengosongkan papan keratan selepas ~30 saat, tetapi hanya jika ia tidak ditimpa dalam masa yang sama.
Kunci peti besi
- Menu kanan atas → Kunci peti besi mengosongkan kekunci dalam memori serta-merta.
- Bilik kebal juga terkunci sendiri selepas 5 minit tidak aktif pada setiap peranti.
- Di web, segar semula halaman atau menutup tab sentiasa mengunci peti besi.
- Pada Android, menutup apl atau membiarkannya dimatikan di latar belakang menguncinya.
Untuk menggunakannya semula, hanya buka kunci dengan kata laluan induk anda.
Tukar kata laluan induk anda
Anda boleh memutarkan kata laluan induk anda pada bila-bila masa. Kerana Public menggunakan reka bentuk dua kunci (kata laluan induk → KEK → kunci peti besi → entri), ini tidak menyulitkan semula setiap log masuk yang disimpan — hanya kunci peti besi yang dibalutdan perubahan pengesah. Operasinya pantas walaupun dengan ratusan penyertaan.
Di web
- Buka public.kim/kata laluan dan buka kunci.
- Menu ⋯ kanan atas → Tukar kata laluan induk.
- Taip kata laluan induk semasa anda, kemudian kata laluan baharu dua kali.
- Jimat.
Pada Android
- Buka Kata Laluan daripada tab Menu dan buka kunci.
- Menu ⋮ kanan atas → Tukar kata laluan induk.
- Taip kata laluan induk semasa anda, kemudian kata laluan baharu dua kali.
- Jimat.
Kata laluan induk semasa anda disahkan secara tempatan, tidak pernah dihantar ke pelayan kami.
Jaminan privasi dan keselamatan
- Pelayan hanya menyimpan: garam KDF + parameter, kunci peti besi yang dibalut, gumpalan pengesah dan setiap kemasukan
{ ciphertext, nonce }. - Pelayan tidak pernah menyimpan kata laluan induk anda, kunci terbitan anda, kunci peti besi atau sebarang bukti kelayakan teks biasa — dan kami tidak dapat memulihkannya untuk anda.
- Semua trafik HTTP peti besi tidak pernah dicache (pelanggan menghantar
Cache-Control: no-store). - Bilik kebal web enggan berjalan pada asal usul tidak selamat (Web Crypto memerlukan HTTPS atau
localhost). - Skrin bilik kebal Android menggunakan
FLAG_SECUREjadi bukti kelayakan tidak dipaparkan dalam tangkapan skrin atau pratonton apl terkini.
Apa yang berlaku jika anda memadamkan akaun anda
Memadamkan akaun Public anda akan memadamkan bilik kebal anda sepenuhnya:
- Setiap entri yang disulitkan (
PasswordEntry) dikeluarkan. - Kunci peti besi yang dibalut dan metadata KDF (
PasswordVault) dikeluarkan. - Oleh kerana pemadaman adalah kekal dan data itu adalah sifar pengetahuan pada mulanya, tiada sesiapa — termasuk Public — boleh memulihkannya.
LihatPadam akaun.
Had penting
- kata laluan induk tidak boleh ditetapkan semula. Jika anda terlupa, satu-satunya pemulihan ialah memulakan semula dengan peti besi baharu dan menambah semula setiap log masuk. LihatTerlupa kata laluan induk.
- Bilik kebal adalah untuk log masuk tapak web / aplikasi, bukan untuk kad bank, nota selamat, fail atau kod TOTP (belum).
- Pelanggan web dan klien Android adalah serasi bait-untuk-bait — peti besi yang dibuat pada satu dibuka kunci pada yang lain. Setiap log masuk yang disimpan disulitkan sebagai JSON dengan medan
site,url,username,password, dannotes. Entri Android lama yang menggunakan legasiemailkunci masih dibaca dengan betul dan dipetakan keusernamepada nyahsulit.
Berkaitan
-Kata laluan dan keselamatan-Padam akaun-Terlupa kata laluan induk