Produto / Desbloqueio e recuperação

Desbloqueio cómodo, sem abdicares da recuperação

A biometria e as chaves de hardware podem substituir a palavra-passe mestra. Removem apenas o atrito: a chave do cofre continua a derivar de palavra-passe mestra mais chave secreta, e o kit de recuperação de 24 palavras continua disponível.

O que faz

Dois caminhos independentes para voltar ao cofre

O desbloqueio pode ser delegado ao hardware que já transportas. Windows Hello, Touch ID, Face ID, biometria do Android ou uma chave FIDO2 como a YubiKey podem satisfazer o passo de autenticação, para que não tenhas de escrever uma longa palavra-passe mestra todas as manhãs.

A recuperação é um caminho inteiramente separado. Uma frase de recuperação BIP-39 de 24 palavras pode desbloquear e redefinir o cofre se a palavra-passe mestra e o dispositivo tiverem ambos desaparecido, e o kit de emergência que a transporta é escrito num ficheiro que controlas tu, não num fornecedor.

Existe uma dica de palavra-passe para o caso intermédio, guardada de propósito em texto simples para que te possa mesmo lembrar — e é por isso que o produto te avisa para não pores nela a própria palavra-passe.

O que a ligação ao hardware faz, com precisão

O autenticador envolve a chave do cofre

Dentro de um keystore não exportável, PBKDF2-SHA256 e AES-GCM envolvem a chave do cofre, para que o desbloqueio possa ser autorizado pelo autenticador da plataforma.

A derivação subjacente mantém-se igual

O acesso ao cofre deriva sempre de palavra-passe mestra mais chave secreta através de Argon2id. A ligação ao hardware é uma camada por cima, nunca a base.

Perder o autenticador só custa comodidade

Um autenticador perdido ou substituído não afeta o ficheiro do cofre, as suas cópias de segurança nem qualquer registo lá dentro.

Onde são escolhidos os três segredos

A palavra-passe mestra, a chave secreta da conta e o kit de emergência são recolhidos uma vez, na configuração, no teu próprio dispositivo — não há conta no servidor a partir da qual os recuperar.

Arquitetura de Segurança

Onde acaba a comodidade e começa o risco

Uma dica é uma dica, não uma cópia de segurança

O desbloqueio por hardware significa que qualquer pessoa que consiga autenticar-se no dispositivo, ou que tenha a tua chave de segurança, pode abrir o cofre — é esse o objetivo, e é por isso que a segurança do dispositivo e da chave importa. A dica da palavra-passe é guardada em texto simples precisamente para poder ser lida de volta para ti, pelo que nunca deve conter a própria palavra-passe. Uma frase de recuperação deve ser escrita e mantida offline: quem a ler consegue redefinir o teu cofre.

TPM 2.0

Windows Hello

O autenticador da plataforma é apoiado por TPM no Windows, e o material da chave de envolveção não sai dessa fronteira.

Secure Enclave

macOS

No macOS, a saída do autenticador da plataforma é selada pelo Secure Enclave.

BIP-39

Kit de recuperação

Uma frase de recuperação de 24 palavras pode desbloquear e redefinir o cofre quando a palavra-passe e o dispositivo não estão ambos disponíveis.

Perguntas Frequentes

Sobre desbloqueio e recuperação

Ativar o desbloqueio por hardware enfraquece o cofre?

Muda quem pode abrir o cofre, não a forma como é encriptado. Os registos continuam encriptados com as mesmas chaves, e o acesso continua a derivar da tua palavra-passe mestra e da tua chave secreta.

O que acontece se perder a minha chave de segurança?

Recais na palavra-passe mestra e, se essa também a tenhas perdido, no kit de recuperação. O cofre em si não é afetado — apenas a comodidade se perde.

Onde devo guardar o kit de recuperação?

Offline, fisicamente, num sítio onde ainda o encontrarias daqui a vários anos. É uma chave-mestra: quem a ler consegue redefinir o teu cofre.

Páginas relacionadas

Baixar Instalador