Skip to main content

Segurança

Como o Authenticator protege seus códigos

A arquitetura de segurança, em linguagem simples.

Os códigos são gerados no seu dispositivo

O Authenticator implementa TOTP padrão: seus códigos de uso único são calculados localmente a partir de um segredo compartilhado e da hora atual. Nenhum servidor participa da geração ou entrega de um código, e o app funciona totalmente offline — em modo avião, no exterior ou sem sinal.

A sincronização é criptografada de ponta a ponta

Ao ativar a sincronização, seu cofre é criptografado no seu dispositivo antes que qualquer coisa saia dele, com uma chave que nunca deixa seu hardware. O que trafega e o que é armazenado é texto cifrado que não conseguimos ler. Não existe redefinição do lado do servidor capaz de expor seus segredos — essa é exatamente a ideia.

Dispositivos novos precisam de aprovação

Adicionar um telefone, tablet ou Mac usa um modelo de dispositivo mestre: um dispositivo confiável existente precisa aprovar explicitamente o novo antes que ele receba o cofre criptografado. Uma senha vazada, sozinha, não basta para clonar seus códigos no dispositivo de um invasor.

O app trava localmente

O cofre fica atrás do Face ID, Touch ID ou da senha do dispositivo. Perder um telefone desbloqueado não significa perder suas contas, e capturas das telas de código podem ser limitadas pelas proteções do sistema.

O que podemos ver — e o que não podemos

Não conseguimos ler seus segredos, os nomes das suas contas nem seus códigos. O app não exige conta para começar. A análise de uso é estritamente opcional e, quando ativada, cobre apenas eventos do app — nunca o conteúdo do seu cofre.

Relatar uma vulnerabilidade

Se você acredita ter encontrado um problema de segurança no Authenticator, fale conosco em contact@vidus6.com. Lemos todos os relatos, respondemos o mais rápido possível e damos crédito a quem reporta com responsabilidade.

Dúvidas de segurança que não respondemos aqui? Fale conosco.