Segurança
Como o Authenticator protege seus códigos
A arquitetura de segurança, em linguagem simples.
Os códigos são gerados no seu dispositivo
O Authenticator implementa TOTP padrão: seus códigos de uso único são calculados localmente a partir de um segredo compartilhado e da hora atual. Nenhum servidor participa da geração ou entrega de um código, e o app funciona totalmente offline — em modo avião, no exterior ou sem sinal.
A sincronização é criptografada de ponta a ponta
Ao ativar a sincronização, seu cofre é criptografado no seu dispositivo antes que qualquer coisa saia dele, com uma chave que nunca deixa seu hardware. O que trafega e o que é armazenado é texto cifrado que não conseguimos ler. Não existe redefinição do lado do servidor capaz de expor seus segredos — essa é exatamente a ideia.
Dispositivos novos precisam de aprovação
Adicionar um telefone, tablet ou Mac usa um modelo de dispositivo mestre: um dispositivo confiável existente precisa aprovar explicitamente o novo antes que ele receba o cofre criptografado. Uma senha vazada, sozinha, não basta para clonar seus códigos no dispositivo de um invasor.
O app trava localmente
O cofre fica atrás do Face ID, Touch ID ou da senha do dispositivo. Perder um telefone desbloqueado não significa perder suas contas, e capturas das telas de código podem ser limitadas pelas proteções do sistema.
O que podemos ver — e o que não podemos
Não conseguimos ler seus segredos, os nomes das suas contas nem seus códigos. O app não exige conta para começar. A análise de uso é estritamente opcional e, quando ativada, cobre apenas eventos do app — nunca o conteúdo do seu cofre.
Relatar uma vulnerabilidade
Se você acredita ter encontrado um problema de segurança no Authenticator, fale conosco em contact@vidus6.com. Lemos todos os relatos, respondemos o mais rápido possível e damos crédito a quem reporta com responsabilidade.
Dúvidas de segurança que não respondemos aqui? Fale conosco.