安全说明把安全讲清楚。
把安全讲清楚。
不演戏。
安全声明应该能被理解、验证,而且只描述产品真正做到的事情。
本地生成 TOTP
OTP 密钥用于在设备上生成当前验证码。同步服务器不需要读取明文 OTP 密钥。
加密同步
启用同步时,保险库数据会在离开设备前使用 AES-256-GCM 本地加密。服务端可处理加密密文、随机标识符和有限的同步元数据。
重要: 加密可以减少同步服务能够读取的内容,但它不会让一台已被入侵或处于解锁状态的设备自动变得安全。
启络 ID 与恢复
启络 ID 用来识别加密同步身份,它不是密码,也不能单独作为认证凭据。恢复还需要用户持有的恢复代码之一。
加密备份
启络备份使用 .kelyroid 格式,让用户可以在应用之外保存一份加密副本。请把备份存放在你信任并能控制的位置。
安全漏洞报告
如果你发现安全问题,请优先使用安全漏洞报告页面私下联系,而不是先公开敏感细节。