নিরাপত্তা
OpenKey এমনভাবে ডিজাইন করা হয়েছে যাতে সার্ভার আপনার ভল্ট পড়তে না পারে।
কী ডেরিভেশন
Argon2id(email + master_password, salt)মাস্টার কী তৈরি করে।- মাস্টার কী auth hash (লগইনের জন্য সার্ভারে পাঠানো হয়) তৈরি করে এবং ভল্ট কী র্যাপ করে।
- ভল্ট কী কালেকশন নাম ও এন্ট্রি পেলোড এনক্রিপ্ট করে (AES-256-GCM)।
- স্থানীয় ডাটাবেস এনক্রিপশন কী ভল্ট কী থেকে আসে।
- মাস্টার পাসওয়ার্ড ডিভাইস কখনো ছাড়ে না।
সার্ভার কী রাখে
| রাখে | রাখে না |
|---|---|
auth_hash | মাস্টার পাসওয়ার্ড |
| সল্ট ও KDF প্যারামিটার | সাধারণ ভল্ট কী |
| র্যাপ করা (এনক্রিপ্টেড) ভল্ট কী | ডিক্রিপ্টেড কালেকশন নাম |
| ডেটা, অ্যাটাচমেন্ট, org, শেয়ারের অস্বচ্ছ সিফারটেক্সট | সাধারণ এন্ট্রি পেলোড |
টোকেন
- অ্যাক্সেস JWT স্বল্পস্থায়ী।
- রিফ্রেশ টোকেন বিশ্রামে হ্যাশ হয় এবং ব্যবহারে ঘোরে।
- অথ এন্ডপয়েন্ট প্রতি ক্লায়েন্ট IP রেট-লিমিটেড।
ব্যবহারিক নিয়ম
- শক্তিশালী মাস্টার পাসওয়ার্ড বেছে নিন — এটিই আস্থার মূল।
- সার্ভার
JWT_SECRETদীর্ঘ ও অনন্য রাখুন; প্লেসহোল্ডার স্টার্টআপে প্রত্যাখ্যাত হয়। - প্রোডাকশনে HTTPS পছন্দ করুন এবং
CORS_ORIGINSলক করুন (*নয়)। - ভল্ট এক্সপোর্ট / রিকভারি উপাদানের অফলাইন ব্যাকআপ রাখুন।
API বিস্তারিত জানতে openkey_server README এবং চলমান সার্ভারের /docs দেখুন।
হুমকি মডেল
সম্পূর্ণ মডেল ইংরেজি / আরবিতে: English · العربية
সারাংশ
- সিঙ্ক সার্ভার গোপনীয়তার জন্য অবিশ্বস্ত (শুধু সিফারটেক্সট)।
- মাস্টার পাসওয়ার্ড পুনরুদ্ধার নেই।
- সিঙ্ক revision-ভিত্তিক LWW (CRDT নয়)।
- LAN Pro শুধু স্টোর IAP ছাড়া প্ল্যাটফর্মে।
- HTTPS, শক্তিশালী
JWT_SECRET, স্পষ্টCORS_ORIGINS(কখনো*নয়)।
দুর্বলতা ব্যক্তিগতভাবে রিপোর্ট করুন — [email protected]।