Solidarita s Ukrajinou. Služba ponúkaná bezplatne ukrajinským firmám počas trvania vojny. Požiadať o bezplatný prístup
Maximalistický zero-knowledge · súkromná beta

Vaše názvy tajomstiev
sú tiež šifrované.

Väčšina správcov tajomstiev B2B prísne šifruje obsah hesiel, no predsa ponecháva v čistom texte na svojom serveri názvy, typy a súvisiace URL. Ak databáza unikne, útočník číta úplnú mapu vašej činnosti bez toho, aby musel dešifrovať jedinú hodnotu. ARDNTECH aplikuje zero-knowledge na všetky metadáta: názvy, kindy, URI sú šifrované z prehliadača cez OpenPGP SEIPDv2. Server ukladá len nepriehľadný blob.

OpenPGP SEIPDv2 ChaCha20-Poly1305 / AES-256 Šifrované názvy Šifrované typy Šifrované URL Automatizovaná rotácia
01 / Problém

Čo väčšina trezorov ponecháva v čistom texte.

Keď sa hovorí o „zero-knowledge" správcovi, okamžite sa myslí na hodnotu hesla. Okolo tejto hodnoty však krúžia metadáta prinajmenšom rovnako výrečné: názov tajomstva, typ, dotknutá doména, strom priečinkov. Mnohé produkty šifrujú len hodnotu a zvyšok vystavujú svojmu serveru z ergonomických dôvodov. Náklad je zriedka explicitne uvedený.

Čo môže dump databázy odhaliť bez dešifrovania jedinej hodnoty

Predstavte si, že útočník získa úplnú kópiu databázy vydavateľa, u ktorého je šifrovaný len obsah hesla. Bez toho, aby vôbec zaútočil na kryptografiu, môže zrekonštruovať vašu internú kartografiu:

  • tajomstvo s názvom „Production AWS - root - root account" v priečinku „DevOps / Cloud", vlastníctvo účtu CTO;
  • tajomstvo s názvom „SAP HANA - prod EMEA" zdieľané so štyrmi účtami finance;
  • tajomstvo s názvom „Bankový účet BNP - SCI X" zdieľané medzi dvomi vedúcimi;
  • tajomstvo s názvom „Súdny správca - spis Y" advokátskej kancelárie;
  • URL v čistom texte odkazujúce na interné nástroje: jira.podnik.com, vpn.podnik.com, kibana.podnik.com.

Útočník nedešifroval žiadne heslo. Predsa však už pozná váš stack, vašich partnerov, vaše citlivé priečinky a má všetko potrebné na zacielenie veľmi presvedčivého phishingového útoku na správne osoby. Presne to nazývame „zbytočný zero-knowledge" únik.

Názov prezradí všetko

Názov je prvý riadok informácie: označuje aplikáciu, účet, niekedy prostredie. Dôsledná interná konvencia pomenovania ho o to viac vystavuje. Bez šifrovania sa stáva indexom vašej organizácie.

Typ kategorizuje riziko

Typ credential, typ certifikát, typ API kľúč, typ TOTP seed: každý informuje o citlivosti a o možných pivotoch. Útočník za niekoľko sekúnd triedi, aby izoloval certifikáty a API kľúče.

URL prezradí ekosystém

Hlavné a alternatívne URL opisujú celý váš technický stack a vaše partnerské vzťahy. Umožňujú útočníkovi zmapovať váš perimeter bez jedinej sieťovej požiadavky na strane obete.

02 / Náš prístup

Jedna kryptografická obálka na entitu.

Každé tajomstvo a každý priečinok nesie dva nepriehľadné stĺpce na strane servera. Plaintext obsah, obsahujúci názov, typ a referencie šablóny, je serializovaný do JSON a potom šifrovaný na strane prehliadača cez OpenPGP v režime SEIPDv2, rovnakým kľúčom ako pri šifrovaní payloadu. Server tieto bloby nikdy nedešifruje.

Plaintext

Polia metadát

Serializovaný plaintext obsahuje schému (metadata/v1 pre tajomstvo, folder_metadata/v1 pre priečinok), názov, kind (credential, api_key, certificate, note, totp alebo org_template) a prípadnú referenciu na šablónu organizácie. Žiadne z týchto polí server nečíta ani nemanipuluje.

Chiffrement

OpenPGP SEIPDv2 v prehliadači

Plaintext je šifrovaný v OpenPGP RFC 9580, v režime SEIPDv2, so symetrickou šifrou AES-256-GCM alebo ChaCha20-Poly1305 podľa voľby klienta. Operácia prebieha v prehliadači používateľa cez OpenPGP.js v6, auditovaný spoločnosťou Cure53. Žiadny serverový derivát nezasahuje.

Stockage

Dva nepriehľadné stĺpce na strane servera

Server ukladá dva stĺpce na entitu: encrypted_metadata obsahujúci armorovanú PGP správu a metadata_envelope obsahujúci minimálny JSON wrapper (verzia, algoritmus a kópia ciphertextu). Žiadne medziľahlé pole neopisuje obsah v čistom texte.

Partage

Priame opätovné šifrovanie pre príjemcu

Keď je tajomstvo zdieľané, plaintext sa znova šifruje priamo na verejný kľúč príjemcu. Neexistuje žiadny medziľahlý symetrický kľúč na ochranu počas prenosu, ani „master kľúč" servera viditeľný útočníkom. Menej povrchu, viac nákladov na opätovné vydanie blobov: prijatá architektonická voľba.

Dešifrovanie na strane prehliadača a rozšírenia

V momente zobrazenia prehliadač získa nepriehľadné obálky, dešifruje ich cez SharedWorker, ktorý izoluje súkromný kľúč od kontextu stránky, a uchová plaintext v sessionStorage na dobu karty. Cache sa automaticky vyprázdni pri zamknutí trezora, pri odhlásení a pri zatvorení karty. Rozšírenie prehliadača sleduje rovnaký model v dedikovanej cache browser.storage.session.

03 / Vecné porovnanie

Šifrované metadáta podľa vydavateľa.

Tabuľka nižšie opisuje, pre niekoľko uznávaných vydavateľov na trhu, spôsob, akým sú hlavné metadáta uložené podľa ich verejnej dokumentácie. Celková kvalita uvedených produktov nie je spochybnená: porovnanie sa týka len tohto presného rozsahu. Informácie sú datované k 2026-08-01 a môžu sa rýchlo vyvíjať.

Vydavateľ Názov tajomstva Typ / kind URL / URI
ARDNTECH Šifrované na strane prehliadača (OpenPGP SEIPDv2) Šifrované na strane prehliadača Šifrované na strane prehliadača
Bitwarden Podľa verejnej dokumentácie: názov položky uložený v čistom texte v databáze pre funkcie serverového vyhľadávania a autofillu. Typ (login, card, identity, secure note) viditeľný na strane servera. Súvisiace URL viditeľné na strane servera.
1Password Metadáta šifrované vo verejnej špecifikácii. Parita postoja v tomto presnom poli. Šifrované vo verejnej špecifikácii. Šifrované vo verejnej špecifikácii.
Proton Pass Metadáta šifrované na strane prehliadača vo verejnej dokumentácii. Šifrované na strane prehliadača. Šifrované na strane prehliadača.
Dashlane Podľa verejnej dokumentácie: názov položky uložený v čistom texte na strane servera pre cross-device vyhľadávanie a autofill. Typ položky viditeľný na strane servera. Súvisiace domény viditeľné na strane servera.
NordPass Podľa verejnej dokumentácie: názov a typ vystavené na strane servera pre vyhľadávanie a autofill asistované službou. Typ vystavený na strane servera. Súvisiace domény vystavené na strane servera.
Passbolt v5.4 et supérieur Šifrované metadáta (dedikovaná envelope zavedená vo v5.4). Parita postoja s ARDNTECH. Šifrované. Šifrované.

Zdroje: verejná produktová dokumentácia a whitepapery vydavateľov konzultované k uvedenému dátumu. Prítomnosť tajomstva s nešifrovaným názvom na strane servera nie je kryptografická chyba; ide o produktovú voľbu motivovanú funkciami serverového vyhľadávania a asistovaného autofillu. ARDNTECH a Passbolt robia opačnú voľbu: maximálna dôvernosť, vyhľadávanie na strane klienta po lokálnom dešifrovaní. Ak sa vám niektorá informácia zdá nepresná, kontaktujte legal@aegirex.eu a táto stránka bude opravená.

04 / Dokumentovaný kompromis

Prijatý UX náklad.

Šifrovanie názvov má viditeľný náklad na strane ergonómie. Radšej tento náklad dokumentujeme, než ho rozriedime v marketingovom prísľube. Postoj je explicitne uvedený v threat modeli {{ app_name }}, v sekcii venovanej prijatým kompromisom.

Coût technique

Serverové vyhľadávanie už nie je možné

Žiadny SQL dotaz LIKE alebo ORDER BY na názov nemôže server formulovať: má k dispozícii len nepriehľadný blob. Akákoľvek operácia filtrovania, triedenia alebo vyhľadávania na názve musí prebehnúť po dešifrovaní, teda na strane klienta. Je to explicitné zrieknutie sa klasických optimalizácií.

Mitigation

Klientsky sken po lokálnom dešifrovaní

ARDNTECH praktizuje klientsky sken: SharedWorker dešifruje obálky dávkovo pri načítaní trezora, naplní cache sessionStorage a umožní okamžité vyhľadávanie lokálnym filtrom na dešifrovanom plaintexte. Pre individuálny trezor s 500 položkami zostáva vnímaná latencia pod 250 milisekúnd pri prvom načítaní a potom nulová.

Limite haute

Veľmi objemné trezory

Nad rámec niekoľkých tisíc tajomstiev v jednej organizácii sa náklad dávkového dešifrovania stáva citeľným. Pre dotknuté organizácie sa pripravuje stratégia lenivého načítavania podľa priečinka a lokálny index perzistentný medzi reláciami. Táto hranica sa netýka veľkej väčšiny B2B použití.

Posture

Threat model sekcia 5.1

Sekcia venovaná pokročilej dôvernosti v threat modeli opisuje tento kompromis do detailu, zapisuje ho do matice STRIDE/LINDDUN a vymenúva protiopatrenia. Kompromis je súčasťou explicitnej produktovej zmluvy. Žiadny obchodný diskurz ho nezľahčuje.

05 / Rotácia

Rotácia kľúčov metadát.

Šifrovanie metadát má v čase hodnotu len vtedy, ak je sprevádzané procedúrou rotácie. Odvolanie prístupu, odchod zamestnanca, podozrenie z kompromitácie vyžadujú znova vydať bloby na vylúčenie kľúča, ktorý ich už nemá dešifrovať.

Rotácia spustená odvolaním

Keď je zdieľanie odvolané alebo člen opustí organizáciu, automaticky sa vytvorí rotačný job. Vymenuje všetky dotknuté tajomstvá a priečinky. Autorizovaní klienti drénujú job, znova vydajú bloby bez odvolaného kľúča a potvrdia serveru.

Periodická rotácia organizácie

Administrátor môže spustiť úplnú periodickú rotáciu organizácie na dodržanie politiky „každých 90 dní" alebo podobnej. Job znova vydá všetky obálky metadát bez prerušenia služby.

Rotácia on-demand a podozrenie

Pre konkrétne tajomstvo alebo priečinok môže administrátor požiadať o okamžitú rotáciu, buď v preventívnom režime, alebo v režime „podozrenie z kompromitácie". Motív je typovaný v audit chain HMAC, čo odlišuje urgentné rotácie od hygienických rotácií.

Dedikovaný audit chain

Každý krok (spustenie jobu, spracovanie položky, dokončenie, zlyhanie, expirácia) je zapísaný v reťazci HMAC-SHA-256 s dedikovaným kind. Sledovateľnosť rotácie je opozná a overiteľná na rovnakej úrovni ako ostatné kritické udalosti.

Parita s rotáciou Passbolt v5.6

Schopnosť rotácie metadát bola dodaná v parite s verziou 5.6 Passbolt, ktorá ponúka podobný model so zdieľaným symetrickým kľúčom. ARDNTECH volí architektúru bez zdieľaného symetrického kľúča: každý blob je šifrovaný priamo pre verejný kľúč každého príjemcu. To eliminuje „master key" ako cieľ útoku, výmenou za náklad opätovného vydania na príjemcu. Pre trezory organizácií pod 10 000 tajomstiev je príplatok zanedbateľný.

06 / Pre koho

Štyri situácie, kde je to nezjednateľné.

Pre niektoré organizácie nie je názov tajomstva metadátom, ale plnohodnotným citlivým údajom. Tu sú štyri profesijné kategórie, pre ktoré je šifrovanie názvov podmienkou spôsobilosti, nie bonusovou funkciou.

Banka a regulovaná finančná oblasť

Názov účtu „administrácia HSM Swift" alebo „prístup traders desk EUR" v úniku stačí na nasmerovanie cieleného útoku na vysoko citlivé aktíva bez toho, aby bolo odhalené akékoľvek heslo. Prudenciálna regulácia tlačí na minimalizáciu tohto povrchu.

Advokátske kancelárie

Profesijné tajomstvo pokrýva samotnú existenciu niektorých klientskych vzťahov a spisov. Názov tajomstva typu „Spis vedúceho X - trestné konanie" ponechaný v čistom texte na strane servera prezrádza existenciu konania, čo etika zakazuje zverejniť.

Sektor obrany a citlivé samosprávy

Operátori základnej dôležitosti, bezpečnostné služby a niektoré samosprávy spracúvajú zo svojej podstaty informácie, ktorých samotný zoznam predstavuje užitočnú spravodajskú informáciu pre protivníka. Nešifrované metadáta sú nezlučiteľné s potrebou oddelenia.

Investigatívni novinári

Názov zdroja, titul prebiehajúceho vyšetrovania, URL systému hlásenia výstrah: toľko informácií, ktoré, vystavené na strane servera, ohrozujú zdroje chránené zákonom o ochrane tajomstva zdrojov novinárov.

07 / Začať

Maximalistický zero-knowledge,
štandardne a bez príplatku.

Úplné šifrovanie metadát je zahrnuté vo všetkých ponukách ARDNTECH vrátane bezplatného plánu. Žiadny upsell, žiadny platený modul, žiadna možnosť na aktiváciu. Požiadajte o prístup do súkromnej bety na zhodnotenie postoja na pilotnej organizácii, alebo si prečítajte úplný threat model na umiestnenie tohto kompromisu do celkovej architektúry riešenia.

Názvy, typy a URL šifrované na strane prehliadača
OpenPGP SEIPDv2, AES-256 alebo ChaCha20-Poly1305
Žiadny zdieľaný symetrický kľúč ako cieľ pre útočníka
Rotácia vybavená nástrojmi a sledovaná v audit chain HMAC
Zahrnuté už od bezplatného plánu, bez platenej možnosti