Doğrulayıcı kasa anahtarını sarar
Dışa aktarılamayan bir anahtar deposunda, PBKDF2-SHA256 ve AES-GCM ile kasa anahtarı sarılır; böylece kilidi platform doğrulayıcısı açabilir.
Ürün / Kilit açma ve kurtarma
Biyometri ve donanım anahtarları ana parolanın yerini alabilir. Bunlar yalnızca sürtünmeyi azaltır: kasa anahtarı hâlâ ana parola ve secret key'den türetilir, 24 kelimelik kurtarma kiti de elde kalır.
Kilit açma işini zaten taşıdığınız donanıma devredebilirsiniz. Windows Hello, Touch ID, Face ID, Android biyometrisi veya YubiKey gibi bir FIDO2 anahtarı kimlik doğrulama adımını karşılayabilir; böylece her sabah uzun bir ana parola yazmazsınız.
Kurtarma ise tamamen ayrı bir yoldur. Ana parola ve cihaz birlikte kaybolduğunda 24 kelimelik BIP-39 kurtarma cümlesi kasayı açıp sıfırlayabilir; onu taşıyan acil durum kiti bir tedarikçiye değil, kontrolünüzdeki bir dosyaya yazılır.
Aradaki durumlar için bir şifre ipucu vardır; hatırlatabilmesi için bilinçli olarak düz metin saklanır — bu yüzden ürün onun içine şifrenin kendisini yazmamanızı söyler.
Dışa aktarılamayan bir anahtar deposunda, PBKDF2-SHA256 ve AES-GCM ile kasa anahtarı sarılır; böylece kilidi platform doğrulayıcısı açabilir.
Kasa erişimi her zaman ana parola ve secret key'den Argon2id ile türetilir. Donanım bağlama üstte bir katmandır, asla temel değil.
Kaybolan ya da değiştirilen bir doğrulayıcı kasa dosyasını, yedeklerini veya içindeki hiçbir kaydı etkilemez.
Ana parola, hesap secret key'i ve acil durum kiti bir kez, kurulumda, kendi cihazınızda toplanır — kurtarılacak bir sunucu hesabı yoktur.
Donanım kilidi, cihazda kimlik doğrulayabilen ya da güvenlik anahtarınızı elinde tutan herkesin kasayı açabileceği anlamına gelir — bu amacın kendisidir ve bu yüzden cihaz ile anahtar güvenliği önemlidir. Şifre ipucu size geri okunabilsin diye bilinçli olarak düz metin saklanır, dolayısıyla şifrenin kendisini asla içermemelidir. Kurtarma cümlesi yazılıp çevrimdışı saklanmalıdır: onu okuyan herkes kasayı sıfırlayabilir.
Windows'ta platform doğrulayıcısı TPM desteklidir ve anahtar materyali bu sınırın dışına çıkmaz.
macOS'ta platform doğrulayıcısının çıktısı Secure Enclave tarafından mühürlenir.
24 kelimelik kurtarma cümlesi, parola ve cihaz birlikte yokken kasayı açıp sıfırlayabilir.
Kasayı kimin açabileceğini değiştirir, nasıl şifrelendiğini değil. Kayıtlar aynı anahtarlarla şifrelenmeye devam eder ve erişim hâlâ ana parolanız ile secret key'den türetilir.
Ana parolaya düşersiniz; onu da kaybettiyseniz kurtarma kitine. Kasanın kendisi etkilenmez; yalnızca kolaylık kaybolur.
Çevrimdışı, fiziksel olarak ve birkaç yıl sonra hâlâ bulabileceğiniz bir yerde. Bu bir ana anahtardır: onu okuyan herkes kasayı sıfırlayabilir.