Cofre de senha
Um local criptografado de ponta a ponta e sem conhecimento para salvar os logins do seu site e gerar senhas fortes. Sincronizado na web Public e Android.
O Cofre de senhas permite salvar site, URL, nome de usuário, senha e notas dentro do Public e sincronizá-los entre seus dispositivos. Tudo é criptografado de ponta a ponta com uma senha mestra que só você conhece — os servidores do Public só veem o blob criptografado.
Importante: sua senha mestra é diferente da senha da sua conta Public. A senha da sua conta permite que você faça login no Public. Sua senha mestra desbloqueia o cofre e nunca é enviada para nossos servidores. Não podemos redefini-lo ou recuperá-lo.
Como é protegido
Ao criar seu cofre, seu dispositivo:
- Gera uma chave de cofre aleatória (32 bytes) e um sal aleatório (16 bytes).
- Deriva uma Chave de criptografia de chave (KEK) de sua senha mestra e do salt usando Argon2id (memória rígida, recomendado pelo OWASP).
- Encapsula a chave do cofre com a KEK usando AES-256-GCM e carrega apenas o blob encapsulado.
- Armazena um pequeno valor de verificador (uma constante conhecida criptografada com a KEK) para que o próximo dispositivo que fizer login possa confirmar "esta senha mestra está correta" sem nunca transmitir sua senha mestra.
Cada login individual é criptografado no dispositivo com a chave do cofre antes de sair da máquina. O servidor armazena apenas o texto cifrado e um nonce — nenhum nome de site, URL, nome de usuário, senha ou notas podem ser lidos por Public.
Encontre
- Web: aberto public.kim/senhas (ou Senhas na barra lateral esquerda/menu Mais).
- Android: abra a aba Menu → Senhas.
O aplicativo da web precisa de um contexto seguro (HTTPS ouhttp://localhostdurante o desenvolvimento) para que a criptografia do navegador funcione. Se, de alguma forma, você acessar a página por meio de HTTP simples, exibiremos um aviso "Conexão segura necessária" em vez de executar.
Configuração inicial
Na primeira vez que você abrir o cofre em qualquer dispositivo, será solicitado que você crie sua senha mestra.
- Escolha algo que você consiga lembrar, mas que ninguém mais consiga adivinhar. Uma senha com várias palavras não relacionadas é ótima.
- Digite duas vezes. O medidor de força deve ter pelo menos Regular, mínimo de 8 caracteres.
- Toque/clique em Criar cofre.
A tela de configuração avisa em vermelho: se você esquecer esta senha mestra, seus logins salvos não poderão ser recuperados. Anote em algum lugar off-line se estiver preocupado.
Assim que a configuração for concluída, seu dispositivo manterá a chave do cofre na memória e você poderá começar a salvar logins.
Desbloqueie o cofre
Em cada nova inicialização do aplicativo (Android) ou carregamento de página (web), o cofre é bloqueado:
- Digite sua senha mestra.
- O dispositivo deriva a KEK com Argon2id (isso leva de 1 a 2 segundos — isso é intencional, é o que torna a força bruta inviável) e desembrulha a chave do cofre localmente.
- A chave do cofre permanece na memória até que você a bloqueie novamente, saia, atualize a página da web ou passem 5 minutos de inatividade.
Uma senha errada simplesmente falha com "Senha mestra errada." - ela nunca informa nada ao servidor.
Salvar um login
- Na lista, toque/clique em Adicionar login (o botão +).
- Preencha:
- Site ou aplicativo — por exemplo, GitHub
- URL — opcional, por ex.
https://github.com- E-mail ou nome de usuário - Senha — digite-a ou toque no ícone da varinha para gerar uma senha forte (veja abaixo).
- Notas — texto livre opcional.
- Toque em Salvar.
Tudo é criptografado no dispositivo antes de ser carregado.
Gere uma senha forte
Toque no ícone varinha próximo ao campo de senha (ou no editor) para abrir o gerador de senha. Você pode configurar:
- Comprimento — controle deslizante de 8 a 64 caracteres.
- Letras maiúsculas (A–Z)
- Letras minúsculas (a–z)
- Dígitos (0–9)
- Símbolos (
! @ # $ %…) - Evite sósias — ignora caracteres visualmente ambíguos como
I l 1 O 0.
O gerador usa a fonte criptográfica de números aleatórios do seu dispositivo e garante pelo menos um caractere de cada classe habilitada. Toque em Gerar novamente para lançar uma nova ou Usar esta senha para inseri-la na entrada que você está editando.
Encontre e use seus logins
- A lista mostra o site e o nome de usuário de cada entrada.
- A caixa de pesquisa filtra por site, URL, nome de usuário ou notas (tudo na memória, no seu dispositivo).
- Toque em uma entrada para editá-la.
- Toque no pequeno ícone de chave para copiar a senha para sua área de transferência.
- Toque no pequeno ícone copiar para copiar o nome de usuário.
Quando você copia um valor confidencial:
- A área de transferência está marcada como sensível em Android 13+, portanto não aparece na visualização da área de transferência do sistema.
- Tentamos limpar a área de transferência após aproximadamente 30 segundos, mas somente se ela não tiver sido substituída nesse meio tempo.
Tranque o cofre
- Menu superior direito → Bloquear cofre limpa a chave na memória imediatamente.
- O cofre também se bloqueia após 5 minutos de inatividade em cada dispositivo.
- Na Web, uma atualização de página ou o fechamento da guia sempre bloqueia o cofre.
- Em Android, fechar o aplicativo ou deixá-lo ser encerrado em segundo plano o bloqueia.
Para utilizá-lo novamente, basta desbloquear com sua senha mestra.
Altere sua senha mestra
Você pode alternar sua senha mestra a qualquer momento. Como Public usa um design de duas chaves (senha mestra → KEK → chave do cofre → entradas), isso não criptografa novamente cada login salvo — apenas a chave do cofre encapsuladae mudança de verificador. A operação é rápida mesmo com centenas de entradas.
Na web
- Abra public.kim/senhas e desbloquear.
- Menu ⋯ superior direito → Alterar senha mestra.
- Digite sua senha mestra atual e, em seguida, uma nova duas vezes.
- Salve.
Ligado Android
- Abra Senhas na guia Menu e desbloqueie.
- Menu ⋮ superior direito → Alterar senha mestra.
- Digite sua senha mestra atual e, em seguida, uma nova duas vezes.
- Salve.
Sua senha mestra atual é verificada localmente e nunca é enviada aos nossos servidores.
Garantias de privacidade e segurança
- O servidor armazena apenas: parâmetros KDF salt +, a chave do cofre encapsulada, o blob verificador e por entrada
{ ciphertext, nonce }. - O servidor nunca armazena sua senha mestra, suas chaves derivadas, a chave do cofre ou qualquer credencial de texto simples — e não podemos recuperá-las para você.
- Todo o tráfego HTTP do vault nunca é armazenado em cache (os clientes enviam
Cache-Control: no-store). - O web vault se recusa a ser executado em origens não seguras (Web Crypto requer HTTPS ou
localhost). - As telas do cofre Android usam
FLAG_SECUREpara que as credenciais não apareçam nas capturas de tela ou na visualização de aplicativos recentes.
O que acontece se você excluir sua conta
Excluir sua conta Public exclui seu cofre completamente:
- Cada entrada criptografada (
PasswordEntry) é removido. - A chave do cofre encapsulada e os metadados KDF (
PasswordVault) são removidos. - Como a exclusão é permanente e os dados eram de conhecimento zero para começar, ninguém — incluindo Public — pode restaurá-los.
VerExcluir conta.
Limites importantes
- A senha mestra não pode ser redefinida. Se você esquecer, a única recuperação é recomeçar com um cofre totalmente novo e adicionar novamente todos os logins. VerEsqueci a senha mestra.
- O cofre é para logins de sites/aplicativos, não para cartões bancários, notas seguras, arquivos ou códigos TOTP (ainda).
- O cliente web e o cliente Android são compatíveis byte por byte — um cofre criado em um desbloqueia o outro. Cada login salvo é criptografado como JSON com os campos
site,url,username,password, enotes. Entradas Android mais antigas que usavam o legadoemailchave ainda são lidas corretamente e mapeadas parausernamena descriptografia.