安全说明

把安全讲清楚。
不演戏。

安全声明应该能被理解、验证,而且只描述产品真正做到的事情。

本地生成 TOTP

OTP 密钥用于在设备上生成当前验证码。同步服务器不需要读取明文 OTP 密钥。

加密同步

启用同步时,保险库数据会在离开设备前使用 AES-256-GCM 本地加密。服务端可处理加密密文、随机标识符和有限的同步元数据。

重要: 加密可以减少同步服务能够读取的内容,但它不会让一台已被入侵或处于解锁状态的设备自动变得安全。

启络 ID 与恢复

启络 ID 用来识别加密同步身份,它不是密码,也不能单独作为认证凭据。恢复还需要用户持有的恢复代码之一。

加密备份

启络备份使用 .kelyroid 格式,让用户可以在应用之外保存一份加密副本。请把备份存放在你信任并能控制的位置。

安全漏洞报告

如果你发现安全问题,请优先使用安全漏洞报告页面私下联系,而不是先公开敏感细节。