Wachtwoordkluis
Een end-to-end gecodeerde, zero-knowledge plek om uw websiteaanmeldingen op te slaan en sterke wachtwoorden te genereren. Gesynchroniseerd via Public web en Android.
Met de Wachtwoordkluis kunt u de site, URL, gebruikersnaam, wachtwoord en notities opslaan in Public en deze synchroniseren met uw apparaten. Alles is end-to-end gecodeerd met een hoofdwachtwoord dat alleen jij kent. De servers van Public zien alleen de gecodeerde blob.
Belangrijk: uw hoofdwachtwoord is anders dan uw Public accountwachtwoord. Met uw accountwachtwoord kunt u zich aanmelden bij Public. Uw hoofdwachtwoord ontgrendelt de kluis en isnooit naar onze servers verzonden. We kunnen het niet resetten of herstellen.
Hoe het wordt beschermd
Wanneer u uw kluis maakt, doet uw apparaat het volgende:
- Genereert een willekeurige kluissleutel (32 bytes) en een willekeurige salt (16 bytes).
- Leidt een Key Encryption Key (KEK) af van uw hoofdwachtwoord en de salt met behulp van Argon2id (geheugenhard, OWASP-aanbevolen).
- Verpakt de kluissleutel met de KEK met behulp van AES-256-GCM en uploadt alleen de ingepakte blob.4. Slaat een kleine verificatiewaarde op (een bekende constante gecodeerd met de KEK), zodat het volgende apparaat dat zich aanmeldt kan bevestigen dat dit hoofdwachtwoord correct is zonder ooit uw hoofdwachtwoord te verzenden.
Elke individuele login wordt vervolgens op het apparaat gecodeerd met de kluissleutel voordat deze uw machine verlaat. De server slaat alleen de cijfertekst en een nonce op: geen enkele sitenaam, URL, gebruikersnaam, wachtwoord of notities zijn ooit leesbaar door Public.
##Vind het
- Web: geopend**public.kim/wachtwoorden** (of Wachtwoorden in de linkerzijbalk / menu Meer).
- Android: open het tabblad Menu → Wachtwoorden.
De webapp heeft een beveiligde context nodig (HTTPS, ofhttp://localhosttijdens de ontwikkeling) zodat browsercrypto werkt. Als u op de een of andere manier via gewone HTTP op de pagina terechtkomt, wordt de melding 'Beveiligde verbinding vereist' weergegeven in plaats van actief te zijn.
Eerste installatie
De eerste keer dat u de kluis op een apparaat opent, wordt u gevraagd uw hoofdwachtwoord aan te maken.
- Kies iets dat je je kunt herinneren, maar niemand anders kan raden. Een wachtwoordzin van verschillende niet-gerelateerde woorden is geweldig.
- Typ het twee keer. De krachtmeter heeftmoet minimaal Fair zijn, minimaal 8 tekens.
- Tik/klik op Kluis maken.
Het installatiescherm waarschuwt u in rood: als u dit hoofdwachtwoord vergeet, kunnen uw opgeslagen logins niet worden hersteld. Schrijf het ergens offline op als je je zorgen maakt.
Zodra de installatie is voltooid, bewaart uw apparaat de kluissleutel in het geheugen en kunt u beginnen met het opslaan van aanmeldingen.
Ontgrendel de kluis
Bij elke nieuwe app-start (Android) of paginalading (web) is de kluisvergrendeld:
- Typ uw hoofdwachtwoord.
- Het apparaat leidt de KEK af met Argon2id (dit duurt 1 à 2 seconden - dat is opzettelijk, dat maakt brute forceren onhaalbaar) en pakt de kluissleutel lokaal uit.
- De kluissleutel blijft in het geheugen totdat u deze opnieuw vergrendelt, uitlogt, de webpagina vernieuwt of 5 minuten inactiviteit verstrijkt.
Een verkeerd wachtwoord mislukt gewoon met "Verkeerd hoofdwachtwoord." — het vertelt de server nooit iets.
##Bewaar een login
- Tik/klik in de lijst op Login toevoegen (de knop +).
- Vul in:
- Site of app — b.v. GitHub
- URL — optioneel, b.v.
https://github.com- E-mailadres of gebruikersnaam - Wachtwoord — typ het in, of tik op het stafpictogram om een sterk wachtwoord te genereren (zie hieronder).
- Opmerkingen — optionele vrije tekst.
- Tik op Opslaan.
Alles wordt op het apparaat gecodeerd voordat het wordt geüpload.
Genereer een sterk wachtwoord
Tik op het toverstokje naast het wachtwoordveld (of in de editor) om de Wachtwoordgenerator te openen. U kunt configureren:
- Lengte — schuifregelaar van 8 tot 64 tekens.- Hoofdletters (A–Z)
- Kleine letters (a–z)
- Cijfers (0–9)
- Symbolen (
! @ # $ %…) - Vermijd look-alikes — slaat visueel dubbelzinnige karakters over, zoals
I l 1 O 0.
De generator gebruikt de bron van cryptografische willekeurige getallen van uw apparaat en garandeert ten minste één teken uit elke ingeschakelde klasse. Tik op Opnieuw genereren om een nieuw wachtwoord te maken, of op Gebruik dit wachtwoord om het neer te zetten in het item dat je aan het bewerken bent.
Vind en gebruik uw logins
- De lijst toont de site en gebruikersnaam van elk item.
- Het zoekvak filtert op site, URL, gebruikersnaam of notities (allemaal in het geheugen, op uw apparaat).
- Tik op een item ombewerk het.
- Tik op het kleine sleutel-pictogram om het wachtwoord naar uw klembord te kopiëren.
- Tik op het kleine kopieerpictogram om de gebruikersnaam te kopiëren.
Wanneer u een gevoelige waarde kopieert:
- Het klembord is gemarkeerd als gevoelig op Android 13+, zodat het niet verschijnt in het systeemklembordvoorbeeld.
- We proberen het klembord na ~30 seconden te wissen, maar alleen als het in de tussentijd niet is overschreven.
Vergrendel de kluis
- Menu rechtsboven→ Vluis vergrendelen wist de sleutel in het geheugen onmiddellijk.
- De kluis vergrendelt zichzelf ook na 5 minuten inactiviteit op elk apparaat.
- Op internet wordt de kluis altijd vergrendeld als u de pagina vernieuwt of het tabblad sluit.
- Als u op Android de app sluit of op de achtergrond laat afsluiten, wordt deze vergrendeld.
Om het opnieuw te gebruiken, ontgrendelt u gewoon met uw hoofdwachtwoord.
Wijzig uw hoofdwachtwoord
U kunt uw hoofdwachtwoord op elk gewenst moment wijzigen. OmdatPublic gebruikt een ontwerp met twee sleutels (hoofdwachtwoord → KEK → kluissleutel → invoer), dit versleutelt niet elke opgeslagen aanmelding opnieuw — alleen de ingepakte kluissleutel en de verificatie veranderen. De bediening is snel, zelfs bij honderden inzendingen.
Op internet
- Openen**public.kim/wachtwoorden** en ontgrendel.
- Rechtsboven ⋯ menu → Hoofdwachtwoord wijzigen.
- Typ uw huidige hoofdwachtwoord en vervolgens tweemaal een nieuw.
- Opslaan.
Aan Android
- Open Wachtwoorden op het tabblad Menu en ontgrendel.
- Rechtsboven ⋮ menu → Hoofdwachtwoord wijzigen.
- Typ uw huidige hoofdwachtwoord en vervolgens tweemaal een nieuw.
- Opslaan.
Uw huidige hoofdwachtwoord wordt lokaal geverifieerd en nooit naar onze servers verzonden.
Privacy enveiligheidsgaranties
- De server slaat alleen het volgende op: KDF-salt + parameters, de ingepakte kluissleutel, de verificatieblob en per invoer
{ ciphertext, nonce }. - De server slaat nooit uw hoofdwachtwoord, uw afgeleide sleutels, de kluissleutel of andere inloggegevens in platte tekst op - en we kunnen deze niet voor u herstellen.
- Al het HTTP-verkeer in de kluis wordt nooit in de cache opgeslagen (de clients verzenden
Cache-Control: no-store). - De webkluis weigert te draaien op niet-beveiligde bronnen (Web Crypto vereist HTTPS of
localhost). - De Android kluisschermen gebruiken
FLAG_SECUREzodat de inloggegevens niet verschijnen in schermafbeeldingen of in het voorbeeld van recente apps.
Wat gebeurt er als je je account verwijdert
Als u uw Public-account verwijdert, wordt uw kluis volledig verwijderd:
- Elke gecodeerde invoer (
PasswordEntry) wordt verwijderd. - De ingepakte kluissleutel en KDF-metagegevens (
PasswordVault) worden verwijderd. - Omdat de verwijdering permanent is en de gegevens in het begin nulkennis hadden, kan niemand — inclusief Public — deze herstellen.
ZienAccount verwijderen.
Belangrijke limieten
- Het hoofdwachtwoord kan niet opnieuw worden ingesteld. Als u het vergeet, is de enige oplossing om opnieuw te beginnen met een gloednieuwe kluis en elke login opnieuw toe te voegen. ZienHoofdwachtwoord vergeten.
- De kluis is bedoeld voor aanmeldingen op websites/apps, (nog) niet voor bankkaarten, beveiligde notities, bestanden of TOTP-codes.
- De webclient en de Android-client zijn byte-voor-byte compatibel: een kluis die op de ene is gemaakt, wordt op de andere ontgrendeld. Elke opgeslagen login wordt gecodeerd als JSON met de velden
site,url,username,password, Ennotes. Oudere Android-vermeldingen die de erfenis gebruiktenemailsleutel nog steeds correct worden gelezen en toegewezenusernameop ontsleutelen.
Verwant
-Wachtwoord en beveiliging-Account verwijderen-Hoofdwachtwoord vergeten