Đến nội dung chính
OTPManager
Sản phẩmBảo mậtHỗ trợMã nguồn
Trang chủ/Kiến trúc bảo mật

Kiến trúc bảo mật

Được thiết kế với giả định kho dữ liệu có thể bị đánh cắp, thay vì đặt niềm tin vào đám mây.

OTPManager mã hóa kho dữ liệu trước khi ghi vào bộ nhớ lâu dài hoặc gửi đến nơi lưu trữ từ xa. Trang này mô tả các biện pháp bảo vệ hiện có và giới hạn của chúng.

Bản dịch này chỉ dùng để tham khảo. Nếu có khác biệt, bản tiếng Anh được ưu tiên.

English

Kiến trúc định dạng kho dữ liệu v4 · Cập nhật ngày 22 tháng 8 năm 2026

Mã hóa kho dữ liệu

  • Khóa dữ liệu 256 bit ngẫu nhiên mã hóa kho nén bằng AES-256-GCM.
  • Mật khẩu chính của bạn lấy ra một khóa gói riêng bằng cách sử dụng Argon2id 1.3 với muối ngẫu nhiên 128 bit, bộ nhớ 64 MiB, 3 lần lặp và tính song song 4.
  • Khóa bọc mã hóa khóa dữ liệu của kho bằng AES-256-GCM. Khi đổi mật khẩu chính, khóa dữ liệu có thể được bọc lại mà không làm yếu lớp mã hóa dữ liệu.
  • Các tham số định dạng, mật mã, nén, mã định danh khóa và gói khóa được xác thực dưới dạng dữ liệu bổ sung nên việc giả mạo siêu dữ liệu thầm lặng bị từ chối.

Mỗi thao tác mã hóa dùng một IV ngẫu nhiên mới khi cần. Phong bì mã hóa và lược đồ dữ liệu của kho hiện ở phiên bản 4.

Phiên đã mở khóa và mở khóa nhanh

Sau khi mở khóa thành công, bộ lưu trữ phiên trình duyệt sẽ tạm thời giữ khóa dữ liệu 256-bit và siêu dữ liệu hoạt động—không phải mật khẩu chính. Khóa thủ công, tự động khóa được định cấu hình và tắt phiên trình duyệt sẽ xóa trạng thái phiên đó.

Nếu được hỗ trợ, tính năng mở khóa nhanh tùy chọn sẽ sử dụng tiện ích mở rộng WebAuthn PRF để bọc cùng một khóa dữ liệu bằng tài liệu được liên kết với trình xác thực cục bộ. Nó không biến OTPManager thành một chuỗi khóa của hệ điều hành và vẫn chịu sự bảo mật của trình duyệt và thiết bị.

Ranh giới lưu trữ từ xa

Nhà cung cấp WebDAV hoặc tương thích S3 chỉ nhận phong bì và bản chụp sao lưu đã mã hóa. Thông tin đăng nhập nằm trong kho dữ liệu đã mã hóa. Kết nối mặc định phải dùng HTTPS, trừ địa chỉ loopback được chỉ định cho phát triển cục bộ. Ứng dụng từ chối đường dẫn hoặc khóa đối tượng không an toàn, thông tin đăng nhập nhúng trong điểm cuối và chuyển hướng WebDAV khác origin; đồng thời giới hạn kích thước phản hồi, số mục và thời gian chờ.

Mã hóa không ẩn mọi tín hiệu siêu dữ liệu từ nhà cung cấp. Nó vẫn có thể quan sát địa chỉ IP, thời gian, đường dẫn và kích thước văn bản mã hóa.

Cách ly trang web

Content script của trang chỉ nhận lượng dữ liệu tối thiểu để phát hiện và điền trường. Nó không thể đọc trực tiếp kho dữ liệu, cũng không nhận bí mật TOTP hay thông tin đăng nhập đồng bộ. Các trang của tiện ích áp dụng Content Security Policy nghiêm ngặt và chỉ tải mã thực thi từ gói tiện ích.

Giới hạn mô hình mối đe dọa

  • Vẫn có thể đoán được mật khẩu chính yếu hoặc được sử dụng lại; Argon2id tăng chi phí nhưng không thể tạo ra entropy.
  • Phần mềm độc hại, quy trình trình duyệt bị xâm phạm, thiết bị được kiểm soát hoặc tác nhân cục bộ có thể gỡ lỗi tiện ích mở rộng đã mở khóa nằm trong ranh giới tin cậy.
  • Một trang web độc hại có thể quan sát thấy mã sau khi bạn cố tình đặt mã đó vào trường của trang web đó.
  • Nhà cung cấp từ xa có thể xóa hoặc khôi phục các đối tượng. Sao lưu và kiểm tra xung đột giúp giảm tình trạng mất mát ngẫu nhiên nhưng không thay thế các bản sao khôi phục độc lập.
  • Không có tuyên bố bảo mật phần mềm nào đảm bảo rằng các lỗ hổng không tồn tại.

Báo cáo lỗ hổng

Vui lòng gửi email tới samler@foxmail.com với tiêu đề là “Báo cáo bảo mật OTPManager”. Bao gồm phiên bản bị ảnh hưởng, trình duyệt, các bước có thể tái tạo, tác động và bằng chứng an toàn về khái niệm. Không bao gồm bí mật TOTP thực, mật khẩu, thông tin xác thực lưu trữ từ xa hoặc dữ liệu của người khác.

Tiết lộ phối hợp: cho phép thời gian hợp lý để điều tra và công bố bản sửa lỗi trước khi tiết lộ công khai. Nghiên cứu thiện chí nhằm tránh tổn hại đến quyền riêng tư, gián đoạn dịch vụ và phá hủy dữ liệu đều được hoan nghênh.
Bảo vệMã hóa kho dữ liệuPhiên đã mở khóa và mở khóa nhanhRanh giới lưu trữ từ xaCách ly trang webGiới hạn mô hình mối đe dọaBáo cáo lỗ hổng
OTPManager

Trình xác thực mã nguồn mở, ưu tiên cục bộ và không theo dõi.

Quyền riêng tưDữ liệu và quyềnBảo mậtHỗ trợ
© 2026 OTPManagersamler@foxmail.com