Skip to content

سیکیورٹی

OpenKey اس طرح بنایا گیا ہے کہ سرور آپ کا وولٹ نہ پڑھ سکے۔

کلید کا اخذ

Key derivation: Argon2id turns email and master password into a master key, which yields an auth hash for login and a wrapped vault key for AES-256-GCM ciphertext
  1. Argon2id(email + master_password, salt) ماسٹر کلید بناتا ہے۔
  2. ماسٹر کلید auth hash (لاگ اِن کے لیے سرور کو بھیجا جاتا ہے) اخذ کرتی ہے اور وولٹ کلید لپیٹتی ہے۔
  3. وولٹ کلید کلیکشن نام اور انٹری پے لوڈز مرموز کرتی ہے (AES-256-GCM).
  4. مقامی ڈیٹا بیس انکرپشن کلید وولٹ کلید سے اخذ ہوتی ہے۔
  5. ماسٹر پاس ورڈ ڈیوائس کبھی نہیں چھوڑتا۔

سرور کیا محفوظ رکھتا ہے

محفوظمحفوظ نہیں
auth_hashماسٹر پاس ورڈ
سالٹ اور KDF پیرامیٹرزسادہ وولٹ کلید
لپیٹی ہوئی (مرموز) وولٹ کلیدڈکرپٹ شدہ کلیکشن نام
ڈیٹا، اٹیچمنٹس، orgs، شیئرز کا غیر شفاف سائفر ٹیکسٹسادہ انٹری پے لوڈز

ٹوکنز

  • ایکسیس JWT مختصر مدت کے ہوتے ہیں۔
  • ریفریش ٹوکنز آرام پر ہیش ہوتے ہیں اور استعمال پر گھومتے ہیں۔
  • آتھ اینڈ پوائنٹس فی کلائنٹ IP ریٹ لمیٹڈ ہیں۔

عملی قواعد

  • مضبوط ماسٹر پاس ورڈ منتخب کریں — یہ اعتماد کی جڑ ہے۔
  • سرور JWT_SECRET لمبا اور منفرد رکھیں؛ پلیس ہولڈرز اسٹارٹ اپ پر مسترد ہوتے ہیں۔
  • پروڈکشن میں HTTPS ترجیح دیں اور CORS_ORIGINS مقفل کریں (* نہیں)۔
  • وولٹ ایکسپورٹ / ریکوری مواد کا آف لائن بیک اپ رکھیں۔

API تفصیل کے لیے openkey_server README اور چلتے سرور پر /docs دیکھیں۔

خطر ماڈل

مکمل ماڈل انگریزی / عربی میں: English · العربية

خلاصہ

  • سنک سرور رازداری کے لیے ناقابلِ اعتماد (صرف سائفر ٹیکسٹ)۔
  • ماسٹر پاس ورڈ کی بازیابی نہیں۔
  • سنک revision پر LWW ہے (CRDT نہیں)۔
  • LAN Pro صرف بغیر سٹور IAP پلیٹ فارمز پر۔
  • HTTPS، مضبوط JWT_SECRET، واضح CORS_ORIGINS (کبھی * نہیں)۔

کمزوریاں نجی طور پر رپورٹ کریں — [email protected]۔