Skip to content
Синхронизация с нулевым разглашением

Синхронизация с нулевым разглашением

Синхронизация полезна. Доверять удалённой машине свои пароли — нет. OpenKey разделяет эти идеи: вы можете синхронизироваться между телефонами, компьютерами и расширением браузера, пока сервер хранит только шифротекст.

Что здесь означает «нулевое разглашение»

  1. Мастер-пароль остаётся на устройстве. Клиенты выводят мастер-ключ с помощью Argon2id из email + мастер-пароля и соли.
  2. При входе отправляется auth_hash — достаточно, чтобы доказать знание пароля, недостаточно, чтобы его восстановить.
  3. Ключ хранилища шифрует имена коллекций и содержимое записей с AES-256-GCM. Сервер хранит только обёрнутый (зашифрованный) ключ хранилища, никогда — открытый ключ.
  4. Вложения, названия организаций и данные общего доступа покидают устройство уже зашифрованными. API синхронизации сохраняет непрозрачные блоки; он не может их расшифровать, даже если база скопирована.

Зачем нужен сервер

Опциональный сервер OpenKey — это поверхность синхронизации и аутентификации:

  • Регистрация аккаунта и вход (через auth_hash)
  • Push / pull зашифрованных данных хранилища (побеждает последняя запись по revision для каждого элемента)
  • Организации и общий доступ — по-прежнему шифротекст в покое
  • Краткоживущие access JWT и хешированные, ротируемые refresh-токены

Это не место, где восстанавливается ваше хранилище. Если вы не настраиваете URL сервера, приложение всё равно работает как локальное зашифрованное хранилище. Также нет восстановления мастер-пароля: если вы его потеряете, шифротекст невосстановим — храните офлайн-бэкап.

Nearby в локальной сети

Нужна мультидевайсная синхронизация без поднятия PostgreSQL? Nearby (Pro) сопрягает устройства в локальной Wi‑Fi, связывает общий ключ хранилища и синхронизирует шифротекст между ними по тому же правилу LWW. Относитесь к сопряжению и связке хранилища как к полному доверию к хранилищу; это не замена зашифрованным бэкапам.

Почему эта модель важна

Облачные менеджеры паролей просят доверять их инфраструктуре и операторам. OpenKey просит доверять вашему хосту (или VPS под вашим контролем) только в части хранения и доступности — не секретов. Украденная база данных — это не украденное хранилище.

Подробнее