O autenticador envolve a chave do cofre
Dentro de um keystore não exportável, PBKDF2-SHA256 e AES-GCM envolvem a chave do cofre, para que o desbloqueio possa ser autorizado pelo autenticador da plataforma.
Produto / Desbloqueio e recuperação
A biometria e as chaves de hardware podem substituir a palavra-passe mestra. Removem apenas o atrito: a chave do cofre continua a derivar de palavra-passe mestra mais chave secreta, e o kit de recuperação de 24 palavras continua disponível.
O desbloqueio pode ser delegado ao hardware que já transportas. Windows Hello, Touch ID, Face ID, biometria do Android ou uma chave FIDO2 como a YubiKey podem satisfazer o passo de autenticação, para que não tenhas de escrever uma longa palavra-passe mestra todas as manhãs.
A recuperação é um caminho inteiramente separado. Uma frase de recuperação BIP-39 de 24 palavras pode desbloquear e redefinir o cofre se a palavra-passe mestra e o dispositivo tiverem ambos desaparecido, e o kit de emergência que a transporta é escrito num ficheiro que controlas tu, não num fornecedor.
Existe uma dica de palavra-passe para o caso intermédio, guardada de propósito em texto simples para que te possa mesmo lembrar — e é por isso que o produto te avisa para não pores nela a própria palavra-passe.
Dentro de um keystore não exportável, PBKDF2-SHA256 e AES-GCM envolvem a chave do cofre, para que o desbloqueio possa ser autorizado pelo autenticador da plataforma.
O acesso ao cofre deriva sempre de palavra-passe mestra mais chave secreta através de Argon2id. A ligação ao hardware é uma camada por cima, nunca a base.
Um autenticador perdido ou substituído não afeta o ficheiro do cofre, as suas cópias de segurança nem qualquer registo lá dentro.
A palavra-passe mestra, a chave secreta da conta e o kit de emergência são recolhidos uma vez, na configuração, no teu próprio dispositivo — não há conta no servidor a partir da qual os recuperar.
O desbloqueio por hardware significa que qualquer pessoa que consiga autenticar-se no dispositivo, ou que tenha a tua chave de segurança, pode abrir o cofre — é esse o objetivo, e é por isso que a segurança do dispositivo e da chave importa. A dica da palavra-passe é guardada em texto simples precisamente para poder ser lida de volta para ti, pelo que nunca deve conter a própria palavra-passe. Uma frase de recuperação deve ser escrita e mantida offline: quem a ler consegue redefinir o teu cofre.
O autenticador da plataforma é apoiado por TPM no Windows, e o material da chave de envolveção não sai dessa fronteira.
No macOS, a saída do autenticador da plataforma é selada pelo Secure Enclave.
Uma frase de recuperação de 24 palavras pode desbloquear e redefinir o cofre quando a palavra-passe e o dispositivo não estão ambos disponíveis.
Muda quem pode abrir o cofre, não a forma como é encriptado. Os registos continuam encriptados com as mesmas chaves, e o acesso continua a derivar da tua palavra-passe mestra e da tua chave secreta.
Recais na palavra-passe mestra e, se essa também a tenhas perdido, no kit de recuperação. O cofre em si não é afetado — apenas a comodidade se perde.
Offline, fisicamente, num sítio onde ainda o encontrarias daqui a vários anos. É uma chave-mestra: quem a ler consegue redefinir o teu cofre.