Když v týmu sdílíš heslo kolegovi, co se vlastně stane s tím heslem po cestě? U spousty správců hesel se na okamžik dešifruje na serveru — a znovu zašifruje pro toho druhého. Jinak by to totiž ani nešlo: server musí vědět, komu heslo poslat.
SecureVault to řeší jinak. Sdílení běží celé v prohlížeči, server vidí jen zašifrovaná data od začátku do konce.
Dvě různé šifry, dva různé úkoly
Tvůj trezor je šifrovaný AES-256-GCM — symetrickou šifrou, kde stejný klíč data zašifruje i dešifruje. To je skvělé pro tvůj vlastní trezor, protože klíč znáš jen ty. Ale nehodí se to pro sdílení mezi dvěma lidmi — museli byste si ten stejný tajný klíč nějak bezpečně předat, a to je přesně problém, který chcete vyřešit, ne vytvořit.
Proto aplikace pro sdílení používá RSA-OAEP (2048bitové klíče) — asymetrickou šifru, kde má každý uživatel pár klíčů: veřejný (může ho mít kdokoliv) a soukromý (jen on).
Jak sdílení reálně probíhá
- Při registraci si tvůj prohlížeč vygeneruje pár RSA klíčů. Veřejný klíč jde na server (je veřejný, nevadí to). Soukromý klíč zůstává jen u tebe.
- Když nasdílíš heslo kolegovi, aplikace si stáhne jeho veřejný klíč ze serveru a zašifruje mu tím heslo přímo ve tvém prohlížeči.
- Zašifrovaný balíček putuje přes server — ale server nemá kolegův soukromý klíč, takže ho nedokáže rozšifrovat.
- Kolega otevře aplikaci, jeho prohlížeč použije jeho soukromý klíč a heslo rozšifruje — lokálně, u něj.
Server v celém procesu vidí jen zašifrovaná data. Nikdy neprochází okamžikem, kdy by heslo bylo čitelné.
Role v týmu
V týmech aplikace rozlišuje čtyři role — Owner, Admin, Člen a Pozorovatel — takže si můžeš nastavit, kdo může co upravovat, přidávat nebo jen prohlížet, aniž bys musel/a všem dávat plný přístup.
Proč na tom záleží
Tenhle přístup znamená, že ani kdyby se někdo dostal na server SecureVault, nesdílená hesla ani nasdílené záznamy by neuviděl v čitelné podobě. Šifrování a dešifrování se vždycky odehrává jen na zařízeních lidí, co si data sdílejí — ne mezi nimi.