Aihper
Aihper

Dokumentation/Sicherheit & Daten

Auf dieser Seite

Data Key und verschlüsselte Geheimnisse

Der Datenschlüssel (DK) ist ein zufälliger 256-Bit-Schlüssel, der von Desktop erstellt wurde. Es ist von Ihrem Kontopasswort getrennt und verschlüsselt Verbindungsgeheimnisse und unterstützt die private Synchronisierung von payloads mit AES-256-GCM.

Was es schützt

  • Verbindungspasswörter, SSH-Passphrasen und verwandte sensible Felder, die für die Arbeit gespeichert sind
  • Unterstützte verschlüsselte Synchronisation payloads

Es ist keine vollständige Festplattenverschlüsselung, und nicht geheime Listenmetadaten wie Namen oder Hosts können für die Geräte- und Ressourcenverwaltung lesbar bleiben.

Sichern Sie den 78-stelligen Code

Desktop kann den 32-Byte-Schlüssel als 78-stelligen Dezimalcode mit fester Breite exportieren. Speichern Sie es offline wie ein Passwort-Vault Recovery Seed. Senden Sie es nicht über Chat, E-Mail, Issue Tracker oder ein gemeinsames Laufwerk.

Verschieben Sie es in ein anderes Desktop

Bevorzugen Sie eine einmalige Geräteübertragung von einem Desktop, das bereits über den Schlüssel verfügt. Die Cloud leitet Ciphertext weiter, den sie nicht öffnen kann. Das empfangende Desktop verwendet den einmaligen Übertragungscode; wenn es bereits einen Schlüssel hat, erfordert der Ersatz eine Bestätigung. Der Import des 78-stelligen Backups ist der Wiederherstellungspfad.

Verwenden Sie das App nur als optisches Relais

Das App kann vorübergehend einen gescannten Transfer-QR für ein anderes Desktop anzeigen. Es importiert, speichert oder entschlüsselt das DK nicht.

Wo sie gelagert werden

Unter Windows bevorzugt Desktop Credential Manager und behält eine lokale Fallback-Datei. Unter macOS und Linux verwendet es eine berechtigungsbeschränkte lokale Datei anstelle von Keychain oder Secret Service. Der Schlüssel wird bei Bedarf auch im Prozessspeicher zwischengespeichert.

Rotieren Sie vorsichtig

Die Rotation verschlüsselt zunächst geschützte lokale Daten neu und verteilt dann den neuen Schlüssel einzeln an andere Geräte. Ein Gerät, das bereits einen Schlüssel hat, muss den Austausch bestätigen; es gibt kein stilles flottenweites Überschreiben.