Public Help
Características

Cofre de senha

Um local criptografado de ponta a ponta e sem conhecimento para salvar os logins do seu site e gerar senhas fortes. Sincronizado na web Public e Android.

O Cofre de senhas permite salvar site, URL, nome de usuário, senha e notas dentro do Public e sincronizá-los entre seus dispositivos. Tudo é criptografado de ponta a ponta com uma senha mestra que só você conhece — os servidores do Public só veem o blob criptografado.

Importante: sua senha mestra é diferente da senha da sua conta Public. A senha da sua conta permite que você faça login no Public. Sua senha mestra desbloqueia o cofre e nunca é enviada para nossos servidores. Não podemos redefini-lo ou recuperá-lo.

Como é protegido

Ao criar seu cofre, seu dispositivo:

  1. Gera uma chave de cofre aleatória (32 bytes) e um sal aleatório (16 bytes).
  2. Deriva uma Chave de criptografia de chave (KEK) de sua senha mestra e do salt usando Argon2id (memória rígida, recomendado pelo OWASP).
  3. Encapsula a chave do cofre com a KEK usando AES-256-GCM e carrega apenas o blob encapsulado.
  4. Armazena um pequeno valor de verificador (uma constante conhecida criptografada com a KEK) para que o próximo dispositivo que fizer login possa confirmar "esta senha mestra está correta" sem nunca transmitir sua senha mestra.

Cada login individual é criptografado no dispositivo com a chave do cofre antes de sair da máquina. O servidor armazena apenas o texto cifrado e um nonce — nenhum nome de site, URL, nome de usuário, senha ou notas podem ser lidos por Public.

Encontre

  • Web: aberto public.kim/senhas (ou Senhas na barra lateral esquerda/menu Mais).
  • Android: abra a aba MenuSenhas.

O aplicativo da web precisa de um contexto seguro (HTTPS ouhttp://localhostdurante o desenvolvimento) para que a criptografia do navegador funcione. Se, de alguma forma, você acessar a página por meio de HTTP simples, exibiremos um aviso "Conexão segura necessária" em vez de executar.

Configuração inicial

Na primeira vez que você abrir o cofre em qualquer dispositivo, será solicitado que você crie sua senha mestra.

  1. Escolha algo que você consiga lembrar, mas que ninguém mais consiga adivinhar. Uma senha com várias palavras não relacionadas é ótima.
  2. Digite duas vezes. O medidor de força deve ter pelo menos Regular, mínimo de 8 caracteres.
  3. Toque/clique em Criar cofre.

A tela de configuração avisa em vermelho: se você esquecer esta senha mestra, seus logins salvos não poderão ser recuperados. Anote em algum lugar off-line se estiver preocupado.

Assim que a configuração for concluída, seu dispositivo manterá a chave do cofre na memória e você poderá começar a salvar logins.

Desbloqueie o cofre

Em cada nova inicialização do aplicativo (Android) ou carregamento de página (web), o cofre é bloqueado:

  • Digite sua senha mestra.
  • O dispositivo deriva a KEK com Argon2id (isso leva de 1 a 2 segundos — isso é intencional, é o que torna a força bruta inviável) e desembrulha a chave do cofre localmente.
  • A chave do cofre permanece na memória até que você a bloqueie novamente, saia, atualize a página da web ou passem 5 minutos de inatividade.

Uma senha errada simplesmente falha com "Senha mestra errada." - ela nunca informa nada ao servidor.

Salvar um login

  1. Na lista, toque/clique em Adicionar login (o botão +).
  2. Preencha:
    • Site ou aplicativo — por exemplo, GitHub
    • URL — opcional, por ex.https://github.com- E-mail ou nome de usuário
    • Senha — digite-a ou toque no ícone da varinha para gerar uma senha forte (veja abaixo).
    • Notas — texto livre opcional.
  3. Toque em Salvar.

Tudo é criptografado no dispositivo antes de ser carregado.

Gere uma senha forte

Toque no ícone varinha próximo ao campo de senha (ou no editor) para abrir o gerador de senha. Você pode configurar:

  • Comprimento — controle deslizante de 8 a 64 caracteres.
  • Letras maiúsculas (A–Z)
  • Letras minúsculas (a–z)
  • Dígitos (0–9)
  • Símbolos (! @ # $ %…)
  • Evite sósias — ignora caracteres visualmente ambíguos comoI l 1 O 0.

O gerador usa a fonte criptográfica de números aleatórios do seu dispositivo e garante pelo menos um caractere de cada classe habilitada. Toque em Gerar novamente para lançar uma nova ou Usar esta senha para inseri-la na entrada que você está editando.

Encontre e use seus logins

  • A lista mostra o site e o nome de usuário de cada entrada.
  • A caixa de pesquisa filtra por site, URL, nome de usuário ou notas (tudo na memória, no seu dispositivo).
  • Toque em uma entrada para editá-la.
  • Toque no pequeno ícone de chave para copiar a senha para sua área de transferência.
  • Toque no pequeno ícone copiar para copiar o nome de usuário.

Quando você copia um valor confidencial:

  • A área de transferência está marcada como sensível em Android 13+, portanto não aparece na visualização da área de transferência do sistema.
  • Tentamos limpar a área de transferência após aproximadamente 30 segundos, mas somente se ela não tiver sido substituída nesse meio tempo.

Tranque o cofre

  • Menu superior direitoBloquear cofre limpa a chave na memória imediatamente.
  • O cofre também se bloqueia após 5 minutos de inatividade em cada dispositivo.
  • Na Web, uma atualização de página ou o fechamento da guia sempre bloqueia o cofre.
  • Em Android, fechar o aplicativo ou deixá-lo ser encerrado em segundo plano o bloqueia.

Para utilizá-lo novamente, basta desbloquear com sua senha mestra.

Altere sua senha mestra

Você pode alternar sua senha mestra a qualquer momento. Como Public usa um design de duas chaves (senha mestra → KEK → chave do cofre → entradas), isso não criptografa novamente cada login salvo — apenas a chave do cofre encapsuladae mudança de verificador. A operação é rápida mesmo com centenas de entradas.

Na web

  1. Abra public.kim/senhas e desbloquear.
  2. Menu ⋯ superior direito → Alterar senha mestra.
  3. Digite sua senha mestra atual e, em seguida, uma nova duas vezes.
  4. Salve.

Ligado Android

  1. Abra Senhas na guia Menu e desbloqueie.
  2. Menu ⋮ superior direito → Alterar senha mestra.
  3. Digite sua senha mestra atual e, em seguida, uma nova duas vezes.
  4. Salve.

Sua senha mestra atual é verificada localmente e nunca é enviada aos nossos servidores.

Garantias de privacidade e segurança

  • O servidor armazena apenas: parâmetros KDF salt +, a chave do cofre encapsulada, o blob verificador e por entrada{ ciphertext, nonce }.
  • O servidor nunca armazena sua senha mestra, suas chaves derivadas, a chave do cofre ou qualquer credencial de texto simples — e não podemos recuperá-las para você.
  • Todo o tráfego HTTP do vault nunca é armazenado em cache (os clientes enviamCache-Control: no-store).
  • O web vault se recusa a ser executado em origens não seguras (Web Crypto requer HTTPS oulocalhost).
  • As telas do cofre Android usam FLAG_SECURE para que as credenciais não apareçam nas capturas de tela ou na visualização de aplicativos recentes.

O que acontece se você excluir sua conta

Excluir sua conta Public exclui seu cofre completamente:

  • Cada entrada criptografada (PasswordEntry) é removido.
  • A chave do cofre encapsulada e os metadados KDF (PasswordVault) são removidos.
  • Como a exclusão é permanente e os dados eram de conhecimento zero para começar, ninguém — incluindo Public — pode restaurá-los.

VerExcluir conta.

Limites importantes

  • A senha mestra não pode ser redefinida. Se você esquecer, a única recuperação é recomeçar com um cofre totalmente novo e adicionar novamente todos os logins. VerEsqueci a senha mestra.
  • O cofre é para logins de sites/aplicativos, não para cartões bancários, notas seguras, arquivos ou códigos TOTP (ainda).
  • O cliente web e o cliente Android são compatíveis byte por byte — um cofre criado em um desbloqueia o outro. Cada login salvo é criptografado como JSON com os campossite,url,username,password, enotes. Entradas Android mais antigas que usavam o legadoemailchave ainda são lidas corretamente e mapeadas parausernamena descriptografia.

Relacionado

-Senha e segurança-Excluir conta-Esqueci a senha mestra

Nesta página