Ana içeriğe geç
OTPManager
ÜrünGüvenlikDestekKaynak kodu
Ana sayfa/Güvenlik mimarisi

Güvenlik mimarisi

Buluta güvenmek için değil, kasanın çalınabileceği varsayımıyla tasarlandı.

OTPManager kasayı kalıcı olarak kaydetmeden veya uzak depolamaya göndermeden önce şifreler. Bu sayfa mevcut korumaları ve bunların sınırlarını açıklar.

Bu çeviri yalnızca başvuru içindir. Bir farklılık durumunda İngilizce sürüm geçerlidir.

English

Kasa formatı v4 mimarisi · 22 Ağustos 2026'da güncellendi

Kasa şifrelemesi

  • Rastgele bir 256 bitlik veri anahtarı, sıkıştırılmış kasayı AES-256-GCM ile şifreler.
  • Ana şifreniz, 128 bit rastgele tuz, 64 MiB bellek, 3 yineleme ve paralellik 4 ile Argon2id 1.3'ü kullanarak ayrı bir sarma anahtarı türetir.
  • Sarma anahtarı, kasa veri anahtarını AES-256-GCM ile şifreler. Ana parolanın değiştirilmesi, kasa veri şifrelemesini zayıflatmadan veri anahtarını yeniden sarabilir.
  • Format, şifre, sıkıştırma, anahtar tanımlayıcı ve anahtar sarma parametreleri ek veri olarak doğrulanır, böylece meta verilere sessiz müdahale reddedilir.

Her şifreleme işlemi, gerektiğinde yeni bir rastgele IV kullanır. Mevcut şifrelenmiş zarf ve kasa veri şeması sürüm 4'tür.

Kilidi açık oturumlar ve hızlı kilit açma

Başarılı bir kilit açma işleminin ardından, tarayıcı oturumu depolama alanı, ana parolayı değil, sarılmamış 256 bitlik veri anahtarını ve etkinlik meta verilerini geçici olarak tutar. Manuel kilitleme, yapılandırılmış otomatik kilitleme ve tarayıcı oturumunu kapatma, söz konusu oturum durumunu temizler.

Desteklendiğinde, isteğe bağlı hızlı kilit açma, aynı veri anahtarını yerel bir kimlik doğrulayıcıyla ilişkili malzemeyle sarmak için WebAuthn PRF uzantısını kullanır. OTPManager'ı bir işletim sistemi anahtarlığına dönüştürmez ve tarayıcı ve cihaz güvenliğine tabi kalır.

Uzak depolama sınırı

WebDAV ve S3 uyumlu sağlayıcılar şifrelenmiş zarflar ve şifrelenmiş yedekleme anlık görüntüleri alır. Kimlik bilgileri şifrelenmiş kasanın içinde saklanır. Bağlantılar, yerel geliştirme için açık geridöngü adresleri dışında varsayılan olarak HTTPS gerektirir. İstemciler, güvenli olmayan yolları veya nesne anahtarlarını, katıştırılmış uç nokta kimlik bilgilerini ve kökenler arası WebDAV yönlendirmelerini reddeder ve yanıt boyutu, öğe sayısı ve zaman aşımı sınırlarını uygular.

Şifreleme, sağlayıcıdan gelen her meta veri sinyalini gizlemez. Hala IP adresini, zamanlamayı, yolu ve şifreli metin boyutunu gözlemleyebilir.

Web sayfası izolasyonu

Sayfa içeriği komut dosyasına yalnızca algılama ve doldurma için gereken minimum veriler verilir. Kasayı doğrudan okuyamaz ve TOTP tohumlarını veya senkronizasyon kimlik bilgilerini almaz. Uzantı sayfaları, kısıtlayıcı bir içerik güvenliği ilkesi kullanır ve uzantı paketinden yürütülebilir kod yükler.

Tehdit modeli sınırları

  • Zayıf veya yeniden kullanılan bir ana parola yine de tahmin edilebilir; Argon2id maliyeti yükseltir ancak entropi yaratamaz.
  • Kötü amaçlı yazılım, güvenliği ihlal edilmiş bir tarayıcı işlemi, kontrollü bir cihaz veya kilidi açılmış uzantının hatalarını ayıklayabilen yerel bir aktör güven sınırının içindedir.
  • Kötü amaçlı bir web sitesi, siz onu kasıtlı olarak o web sitesinin alanına yerleştirdikten sonra bir kodu gözlemleyebilir.
  • Uzak sağlayıcılar nesneleri silebilir veya geri alabilir. Yedeklemeler ve çakışma kontrolleri kazara meydana gelen kayıpları azaltır ancak bağımsız kurtarma kopyalarının yerini almaz.
  • Hiçbir yazılım güvenliği bildirimi, güvenlik açıklarının bulunmadığının garantisi değildir.

Bir güvenlik açığını bildirin

Lütfen samler@foxmail.com adresine, konuya "OTPManager güvenlik raporu" yazarak e-posta gönderin. Etkilenen sürümü, tarayıcıyı, tekrarlanabilir adımları, etkiyi ve güvenli bir kavram kanıtını ekleyin. Gerçek TOTP sırlarını, şifrelerini, uzak depolama kimlik bilgilerini veya diğer kişilerin verilerini eklemeyin.

Koordineli açıklama: kamuya açıklanmadan önce bir düzeltmenin araştırılması ve yayınlanması için makul süre tanır. Gizliliğin zarar görmesini, hizmet kesintisini ve veri tahribatını önleyen iyi niyetli araştırmalar memnuniyetle karşılanır.
GüvenlikKasa şifrelemesiKilidi açık oturumlar ve hızlı kilit açmaUzak depolama sınırıWeb sayfası izolasyonuTehdit modeli sınırlarıBir güvenlik açığını bildirin
OTPManager

Yerel öncelikli, izleyicisiz, açık kaynaklı kimlik doğrulayıcı.

GizlilikVeri ve izinlerGüvenlikDestek
© 2026 OTPManagersamler@foxmail.com