应用
把保管库放到
人们真正输入密码的地方
需要专程去取的凭据,最后都会变成被粘进聊天窗口的凭据。Keyvaci 就运行在你已经打开的浏览器里、口袋里的手机上,以及管理员运营组织的网页控制台中。
为什么这是一个产品,而不是三个
三个客户端,一份加密实现
多数保管库把扩展和移动应用当作彼此独立的项目发布,也就意味着加密各写一份、缺陷各出一批、同一个安全问题各有各的答案。Keyvaci 没有三份需要费力保持一致的实现,因为它只有一份。
| 共享了什么 | 怎么做到的 |
|---|---|
| 加密与密钥派生 | 三个客户端以源码方式共用的同一个包。不存在第二份 XChaCha20-Poly1305 或 Argon2id,也就无从漂移 |
| 读取时的验证链 | 只有一份实现:成员密钥上的组织签名、解开保管库密钥之前的授权签名、每个条目上的作者签名 |
| 屏幕上的每一句话 | 网页与手机共用同一张翻译表,五种语言齐备。保护你数据的那句警告,在任何地方读起来都一样 |
| 保管库封印 | 只有一个函数。两个客户端为同一个保管库画出两种封印,就会毁掉一枚供肉眼比对的标记的全部意义 |
实际后果是:对加密的一次修正,就是所有地方同时被修正;你的安全团队针对网页应用得到的答案,对扩展和手机同样成立。
浏览器扩展
什么都不用打开,就把登录填好
在任意网站点击密码框,Keyvaci 菜单就在它下方展开。选中一条凭据即被填入。解密发生在你的机器上、在扩展内部,而这次查看会像在网页应用里一样,记入贵组织的审计日志。
菜单给出的永远只有本站的东西
条目按精确主机或真实的父子关系与页面匹配。仿冒域名拿不到你的凭据;页面也无法用一次被诱导的误点击填入不属于它的东西,因为保管库的其余部分根本不在那个菜单里。
页面永远看不到凭据
机密从扩展自身的后台上下文,直接送到你打开菜单的那个输入框。它绝不会被投进页面自己的消息通道,而那正是恶意页面能够偷听的通道。
按期限上锁,而不是按闲置
解锁十分钟后,无论你是否回来,密钥都会被清除。上锁只丢弃密钥、保留登录状态,所以你回到的是解锁界面,而不是登录表单。
用 Microsoft 登录,够不着的地方
Microsoft 的窗口由浏览器打开并持有。扩展既无法脚本操作也无法读取,也就是说密码保管库永远看不到那把守护其余一切的公司密码。
没被叫到的页面上,它什么都不做
页面内的那部分只负责定位菜单和接收填充指令。它不读表单、不持密钥、不发网络请求,所有敏感的东西都留在网站打不开的扩展页面里。
复制的内容会自己消失
复制到剪贴板的一切在 30 秒后被清除,凭据不会在粘贴缓冲区里躺一整个下午。
移动应用
离开办公桌时的保管库
保管库、搜索与账户,按拇指而不是按鼠标来排布。文案、图标与封印都与网页应用一致,因为人们该认出的是这个产品,而不是再学一套词汇。iPhone 与 Android 是同一个应用,出自同一份代码。
真手机上的真加密
Argon2id 按服务端参数要求的完整 64 MiB 原生运行。为了迁就手机而削弱密钥派生,等于让所有人都用上更弱的保管库,因为参数是账户的属性,不是设备的属性。
你一离开就上锁
切走应用,密钥立刻清除,应用切换器里永远不会留着一个打开的保管库;即便你正盯着它看,十分钟的硬上限也依然存在。
解密出来的东西从不落盘
解密后的密钥与条目只存在于内存。重启应用总是回到解锁界面。跨越启动保留下来的只有登录会话,由设备的安全硬件保管,并被标记为不会随备份转移到另一台设备。
生物识别解锁,把交易条件说出口
可选,并且在你亲自开启之前一直关闭。在 iPhone 上是 Face ID 或 Touch ID,在 Android 上是指纹或人脸。开启意味着你的主密码被保存在那一台设备上,这就是这笔交易的全部,应用会在你做决定的那个界面上把它说出来。它永远不会成为唯一的入口。
便利有意设了有效期
每 30 天,应用会再次索要主密码;如果密码在别处被改过,它会立刻索要。一个手机从不索要的密码,就是一个没人记得的密码,而被遗忘的主密码正是这款产品希望保持罕见的那条昂贵路径。
也为其他应用填充
在系统密码设置里启用 Keyvaci,iPhone 上通过 iOS AutoFill,Android 上通过 Android Autofill,手机上的任何登录表单都能从贵组织的保管库取值。机密 30 秒后自动隐藏,复制的内容也按同一个计时器清除。
不会挪动的那部分
便利从来不为自己买一条捷径
每个客户端都比打开控制台再手动抄写要快。但没有哪一个是绕开这款保管库赖以立身的规矩的路。
| 规矩 | 在扩展中成立 | 在手机上成立 |
|---|---|---|
| 你的主密码永远不会到达我们这里 | 是 | 是 |
| 每一次查看都会写入组织的审计日志 | 是 | 是,包括填入其他应用 |
| 签名校验不通过的条目直接丢弃,而不是带警告显示 | 是 | 是 |
| 撤销某人权限会重新加密保管库,使其设备上的副本失效 | 是 | 是 |
| 不先解锁就填充 | 做不到 | 做不到 |
最后一行才是该拿去问任何供应商的那一行。一个无需任何人解锁任何东西就能填出密码的产品,是一个在你看不见的地方替你握着钥匙的产品。
可用状态
每一个现在走到哪里
直说,因为把路线图打扮成功能清单,正是评估出错的原因。
| 客户端 | 状态 | 登录方式 |
|---|---|---|
| 网页应用 | 正式可用 | Microsoft Entra ID、Google Workspace、邮箱 |
| 浏览器扩展 · Chrome、Edge、Brave | 测试版,直接安装。尚未上架 Chrome 应用商店 | Microsoft Entra ID、邮箱 |
| iPhone 应用,支持 iOS AutoFill | 测试版,邀请制 | Microsoft Entra ID、邮箱 |
| Android 应用,支持 Android Autofill | 测试版,邀请制 | Microsoft Entra ID、邮箱 |
| Firefox 与 Safari 扩展 | 已列入计划 | — |
Google Workspace 登录已在网页应用中运行,接下来会引入扩展与手机。在此之前,所有人都可以在每个客户端使用邮箱登录,加密完全相同。