L’autenticatore avvolge la chiave del gestore
Dentro un keystore non esportabile, PBKDF2-SHA256 e AES-GCM avvolgono la chiave del gestore, così lo sblocco può essere autorizzato dall’autenticatore della piattaforma.
Prodotto / Sblocco e ripristino
Biometria e chiavi hardware possono sostituire la password principale. Eliminano solo gli ostacoli: la chiave del gestore continua a derivarsi dalla password principale più la chiave segreta, e il kit di ripristino a 24 parole resta disponibile.
Lo sblocco può essere delegato all’hardware che porti già con te. Windows Hello, Touch ID, Face ID, biometria Android o una chiave FIDO2 come YubiKey possono soddisfare il passaggio di autenticazione, così non devi digitare ogni mattina una lunga password principale.
Il ripristino è un percorso completamente separato. Una frase di ripristino BIP-39 a 24 parole può sbloccare e reimpostare il gestore se sia la password principale sia il dispositivo sono andati persi, e il kit di emergenza che la contiene viene scritto in un file di tua proprietà anziché presso un fornitore.
Per il caso intermedio esiste un suggerimento per la password, memorizzato di proposito in chiaro così può davvero ricordartela — ed è per questo che il prodotto ti avverte di non scrivervi dentro la password stessa.
Dentro un keystore non esportabile, PBKDF2-SHA256 e AES-GCM avvolgono la chiave del gestore, così lo sblocco può essere autorizzato dall’autenticatore della piattaforma.
L’accesso al gestore deriva sempre dalla password principale più la chiave segreta tramite Argon2id. Il vincolo hardware è uno strato sopra, mai la base.
Un autenticatore perso o sostituito non influisce sul file del gestore, sui suoi backup o su alcun record al suo interno.
Password principale, chiave segreta dell’account e kit di emergenza vengono raccolti una sola volta, in fase di impostazione, sul tuo dispositivo — non esiste un account lato server da cui recuperarli.
Lo sblocco hardware significa che chiunque possa autenticarsi sul dispositivo, o chi detenga la tua chiave di sicurezza, può aprire il gestore — è il punto, ed è il motivo per cui la sicurezza del dispositivo e della chiave conta. Il suggerimento per la password è memorizzato in chiaro proprio per poterti essere riletto, quindi non deve mai contenere la password stessa. Una frase di ripristino va annotata e conservata offline: chi la legge può reimpostare il tuo gestore.
Su Windows l’autenticatore della piattaforma è basato su TPM, e il materiale della chiave di avvolgimento non oltrepassa quel confine.
Su macOS l’output dell’autenticatore della piattaforma è sigillato dalla Secure Enclave.
Una frase di ripristino a 24 parole può sbloccare e reimpostare il gestore quando la password e il dispositivo sono entrambi indisponibili.
Cambia chi può aprire il gestore, non come è cifrato. I record restano cifrati con le stesse chiavi, e l’accesso deriva comunque dalla tua password principale e dalla tua chiave segreta.
Riesci a usare la password principale e, se hai perso anche quella, il kit di ripristino. Il gestore in sé non ne risente — a sparire è solo la comodità.
Offline, in forma fisica, in un posto dove lo troveresti ancora dopo diversi anni. È una chiave maestra: chi lo legge può reimpostare il tuo gestore.