Skip to main content

Безопасность

Как Authenticator защищает ваши коды

Архитектура безопасности простым языком.

Коды генерируются на вашем устройстве

Authenticator реализует стандартный TOTP: одноразовые коды вычисляются локально из общего секрета и текущего времени. Ни один сервер не участвует в генерации или доставке кода, и приложение полностью работает офлайн — в авиарежиме, за границей или без сигнала.

Синхронизация зашифрована сквозным образом

Когда вы включаете синхронизацию, хранилище шифруется на устройстве до того, как что-либо его покинет, — ключом, который никогда не покидает ваше устройство. Передаётся и хранится только шифртекст, который мы не можем прочитать. Серверного сброса, способного раскрыть ваши секреты, не существует — в этом и суть.

Новые устройства требуют одобрения

Добавление телефона, планшета или Mac использует модель мастер-устройства: существующее доверенное устройство должно явно одобрить новое, прежде чем оно получит зашифрованное хранилище. Утёкший пароль сам по себе не позволит скопировать ваши коды на устройство злоумышленника.

Приложение блокируется локально

Хранилище защищено Face ID, Touch ID или код-паролем устройства. Потеря разблокированного телефона не означает потерю аккаунтов, а снимки экранов с кодами могут ограничиваться защитой операционной системы.

Что мы видим — и чего не видим

Мы не можем прочитать ваши секреты, названия аккаунтов или коды. Для начала работы аккаунт не нужен. Аналитика использования строго опциональна и, если включена, охватывает только события приложения — никогда содержимое хранилища.

Сообщить об уязвимости

Если вы считаете, что нашли проблему безопасности в Authenticator, напишите нам на contact@vidus6.com. Мы читаем каждое сообщение, отвечаем как можно быстрее и указываем исследователей, сообщающих ответственно.

Остались вопросы о безопасности? Свяжитесь с нами.