Open Source
TaidyPass
一套 Zero-Knowledge 架構的開源密碼管理器,密碼連伺服器都無法解讀。
01OVERVIEW
專案概述
一款開源密碼管理器,採用 Zero-Knowledge 架構:加解密全部在瀏覽器端完成,伺服器只存放它自己也讀不懂的密文。支援多裝置、鑰匙圈分類與標籤。
02CONTEXT
為什麼需要它
市面上的密碼管理器,只要帳密被盜用,還是會洩漏自己儲存的資訊。我想要一個更安全的東西,於是決定自己做,順便實踐 Zero-Knowledge 架構。
03MY ROLE
我負責的部分
從架構、前後端到加密設計都由我獨立完成,並以開源形式發布。
04TECHNICAL CHALLENGE
技術挑戰
把「安全」從一句口號變成實際的工程決策:金鑰怎麼產生、怎麼保管、使用者忘記了怎麼辦,每一個都是取捨。
05IMPLEMENTATION
怎麼實作的
加解密只在用戶端進行,採用業界標準的 SHA-256;自訂鑰匙圈會產生僅提供一次的獨立金鑰,只有持有金鑰的人才能存取,即使伺服器外洩資料依然安全。
06ENGINEERING DECISIONS
關鍵工程決策
用戶端加密優先
所有敏感運算都放在瀏覽器端完成,讓伺服器對使用者的密碼「零知識」。
獨立金鑰的取捨
自訂鑰匙圈的金鑰只提供一次,安全性更高,代價是使用者必須自行保管——這是刻意的設計取捨。
07RESULT
成果
已上線,也是我自己每天在用的工具,持續維護與安全修補。
Deep dive · 細節
Zero-Knowledge 架構
預設鑰匙圈的資料使用使用者的登入帳號與密碼進行加密,加解密流程僅在用戶端完成,即使伺服器發生外洩,資料依然安全。
SHA-256 業界標準加密
採用業界標準的 SHA-256 加密演算法,確保資料傳輸與儲存的安全性。
自訂鑰匙圈獨立金鑰
使用者建立自訂鑰匙圈時,系統產生獨立金鑰且僅提供一次,只有擁有金鑰的人才能存取該資料。
多設備無縫存取
支援無限制設備登入,隨時隨地都能安全取得你的密碼。
你的資料,永遠屬於你
平台無法閱讀、無法竊取,只能協助安全儲存和傳輸。對使用者隱私的存取性為 0%。