Keyvaci

チーム向けゼロ知識認証情報保管庫

チームの秘密をお預かりします。
第三者も、当社も読めません。

14日間の無料試用・全機能・最大10人・クレジットカード不要

あなたの端末 Keyvaci
あなたの端末 平文
名前
秘密情報
マスターパスワード → Argon2id · 64 MiB → 鍵
読めるものは何も通りません
Keyvaci サーバー 待機中
暗号文のみ保存 · 当社は鍵を持ちません

01 · 秘密情報はご自身の端末で入力されます

XChaCha20-Poly1305 Argon2id · 64 MiB X25519 + Ed25519 暗号文のみを保存 ISO/IEC 27001 認証取得の運営会社

この場でお試しください

サーバーに見えているものを、そのまま確認

下の欄に何か入力してみてください。左のパネルはあなたの端末、右のパネルは Keyvaci が受け取り保存する唯一のものです。ここで入力した内容がこのページから送信されることはありません。

● あなたの端末

秘密情報が存在する場所

平文  hunter2-but-longer
マスターパスワード → Argon2id (64 MiB) →
鍵 + 平文 → XChaCha20-Poly1305
● Keyvaci のサーバー

当社が受け取るすべて

暗号文  
あなたのマスターパスワード  — 送信されません
  — 送信されません

これは流れの図解です。実際の製品では libsodium による本物の XChaCha20-Poly1305 を使い、鍵はマスターパスワードから Argon2id で、すべてブラウザ内で導出されます。

登録から退職手続きまで

会社の認証情報をひとつの管理下に

業務用のログイン情報は、個人のパスワード管理アプリやブラウザのプロファイル、メモアプリに散らばっています。誰が何を持っているか会社からは見えず、退職時に回収するものもありません。Keyvaci はそれらを、管理者が運用し、当社には読めないひとつの保管庫にまとめます。

管理 6名 · 保管庫3件
管理 SM Sarah 銀行 · 開発 · プロジェクト DK David 開発 · プロジェクト EC Emma プロジェクト JR James 銀行 · プロジェクト PS Priya 開発 LO Lucas 銀行 · 開発
銀行アカウント 開発アカウント プロジェクトアカウント
誰がどの秘密情報を開けるか、ひと目で

01 · 組織の鍵は組織自身が持ちます

保管庫が日々の仕事と出会う場所

集中管理は、まだ半分にすぎません

01 · ブラウザで

ブラウザで

どのサイトでもパスワード欄をクリックすれば、そのすぐ下に Keyvaci のメニューが開きます。項目を選べば入力完了。タブを切り替える必要も、クリップボードを経由するものもありません。

  • メニューに並ぶのはそのサイトに属する認証情報だけなので、そっくりなドメインには何も提示されません
  • 一致した項目はこのサイト用に、残りの保管庫は検索ひとつ先に
  • 鍵はロック解除から10分で消去されます。戻ってきたかどうかにかかわらず
bank.northwind.example
サインインページでパスワード欄をクリックし、Keyvaci の項目を選ぶと両方の欄が入力される様子

02 · スマートフォンで

スマートフォンで

保管庫のすべてを iPhone と Android で、親指で扱える配置に。保管庫、検索、アカウントの三つのタブがあり、項目一覧はワンタップ先です。アプリを離れた瞬間にロックします。

  • 端末のパスワード設定で Keyvaci を有効にすれば、Safari でも Chrome でも他のアプリでもここから入力できます
  • 表示した秘密は30秒で自動的に隠れ、コピーも同じタイマーで消えます
  • 生体認証でのロック解除は任意で、ご自身で有効にするまではオフです
9:41 iPhone・Android 版 Keyvaci

03 · 管理コンソールで

管理コンソールで

管理者が組織を運営する Web アプリです。メンバー、保管庫、権限付与、鍵の更新、復旧、監査ログを、どのブラウザからでも、何もインストールせずに。

  • どの項目も、保管庫の名前でさえ、暗号化されたまま届き、お使いの端末で開かれます
  • 権限は保管庫ごとに、閲覧のみ、編集可、フルコントロールの三段階
  • 認証情報を表示すれば、その事実が記録されます。ここでも、ほかのどのクライアントでも
Keyvaci コンソール · どのブラウザでも
bank.northwind.example
サインインページでパスワード欄をクリックし、Keyvaci の項目を選ぶと両方の欄が入力される様子
Keyvaci 拡張 · Chrome、Edge、Brave
9:41 iPhone・Android 版 Keyvaci
iPhone・Android 版 Keyvaci
Keyvaci コンソール · どのブラウザでも
Keyvaci コンソール · どのブラウザでも

三つのクライアントは暗号化の実装をただ一つ、署名検証の実装もただ一つ共有しています。整合を取り続けなければならない二つ目の弱い実装は存在しません。マスターパスワード一つですべてが開き、どこで行われた開示も同じ監査ログに残ります。

Keyvaci を開発する XNOR Group のチームが、一つのテーブルを囲んで働いている様子

パワーユーザーではなく、チームのために

チーム全員がひとつの保管庫に入ると、何が変わるか

XNOR Group のチーム。あなたより先に、毎日 Keyvaci を使ってきた人たちです。

  1. 覚えるパスワードは、40個ではなく1つだけです

  2. ログイン情報は、どのブラウザでもどのスマートフォンでも自動で入ります

  3. 同僚にパスワードを送ってもらう必要は、もうありません

セキュリティこそが製品です

絶対的な主張と、検証できる設計

ブランドを信じてくださいとは申しません。以下の約束はいずれも設計そのものの性質であり、貴社のセキュリティ担当が精査できるよう全文を公開しています。

文字どおりのゼロ知識

暗号化は送信前にお客様の端末で行われます。当社が持つのは暗号文だけで、鍵は持ちません。侵害されても平文は出てきません。ここに存在しないからです。

マスターパスワードは端末から出ません

お客様の端末で一度だけ使い、Argon2id(64 MiB)で鍵を導出します。送信も保存もされず、当社では再設定できません。

副署された鍵

保管庫を共有する前に、組織が各メンバーの鍵に署名します。偽の受信者はお客様の端末で署名検証に失敗します。

表示のたびに再認証

認証情報の閲覧には再認証が必要で、TOTP も併用できます。乗っ取られたセッションが黙って保管庫を抜き取ることはできません。

追記しかできない監査証跡

閲覧・共有・取り消しはすべて、API が更新も削除もできないログに記録されます。サービス自身の権限が追記しか許可していません。

実効性のある取り消し

メンバーを外すと、全項目が新しい鍵で暗号化し直されます。古い鍵は数学的に無力になります。誰かが消し忘れた権限フラグではありません。

導入企業

Keyvaci を基盤に運用している組織

料金

すべてのセキュリティ機能を、すべてのプランに

ここでは安全性が有料の階層になることはありません。プランの違いは数え方だけです。

どちらを選ぶか。3〜5人ならTeam、それ以外はすべてBusinessです。

Team

$8 /月、定額

  • 最大5人まで、定額
  • 保管庫と項目は無制限
  • すべてのセキュリティ機能を含む
  • 年額 $86.40(10% 割引)
無料試用をはじめる

14日間、すべての機能を解放した最大10人までの試用。クレジットカードは不要です。終了後、データは読み取り専用になるだけで、なくなることはありません。料金の詳細 →

チームからよくいただく質問

よくあるご質問

Keyvaci をつくっているのは誰ですか。

Keyvaci はシンガポールのテクノロジーコンサルティング会社 XNOR Group Pte. Ltd. が開発し運営しています。同社の情報セキュリティマネジメントシステムは ISO/IEC 27001 の認証を受けています。創業者兼最高経営責任者の Ethan Pham は、ISO に沿った工程のもとで法人顧客向けのソフトウェア開発に二十年以上携わり、供給側の立場で顧客のアクセス棚卸し、セキュリティ質問票、監査に応じてきました。その経歴と、そこから生まれた製品上の決定は創業者ページにまとめています。

Keyvaci における「ゼロ知識」とは、実際には何を意味しますか。

暗号化と復号は、当社が決して受け取らないマスターパスワードから導出した鍵を使い、お客様の端末上でのみ行われます。当社のサーバーは暗号文を保存し、暗号文を返すだけです。データベースへの完全なアクセス権があっても、Keyvaci の従業員も攻撃者も認証情報を読むことはできません。復号に必要な材料が当社に届かないからです。

何も読めないのなら、マスターパスワードを忘れた人はどうなりますか。

当社ではなく、お客様の組織が復旧します。登録時に、ブラウザが組織の復旧鍵を生成し、それを持つのはお客様だけです。管理者がその鍵で復旧の申請を承認し、本人が新しいマスターパスワードを設定します。その過程のどの段階でも、Keyvaci は何も読めないままです。

対応しているシングルサインオンのプロバイダーを教えてください。

現在は Microsoft Entra ID と Google Workspace の両方に対応しています。チームはすでにお持ちの勤務先アカウントでサインインし、組織の作成はそのディレクトリを実際に管理している方だけに限定されます。Okta と汎用の OpenID Connect が次の対応先です。ディレクトリをお持ちでないチームは確認必須のメール登録をご利用いただけ、暗号化はまったく同じです。

試用期間やサブスクリプションが終了するとどうなりますか。

組織は読み取り専用になります。サインイン、閲覧、書き出しは引き続き可能で、忘れたパスワードの復旧も動作します。プランが有効になった瞬間に書き込みが戻ります。「データはお客様のもの」を、引き留めの手段ではなく厳格な規則として扱っています。

Keyvaci が当局に認証情報を渡したり、侵害で失ったりすることはありませんか。

当社が渡せるのは、当社が持っているものだけであり、それは暗号文です。インフラが侵害された場合も同じです。保管庫の平文と、その鍵は、お客様の端末上にしか存在しません。

他のパスワード管理ツールとどこが違いますか。

Keyvaci は法人専用かつ SSO を前提とした製品です。個人向けアプリも、迷路のような機能群もありません。検証可能な暗号技術でチームの認証情報保管庫という一点を担い、一般的な1席あたりの価格より大幅に低く抑えています。すべてのセキュリティ機能がすべてのプランに含まれ、お支払いを止めても、データは読み取り専用になるだけで、なくなることはありません。

14日間の試用で、認証情報を封じる

会社のシングルサインオン、またはメールアドレスでサインインし、最初の保管庫を作り、チームを招待してください。明らかに良いと感じられなければ、データを持って離れていただいて構いません。もともと読めるのはお客様だけです。