หลายประเภทรายการ
Login, Password, Secure Note, บัตรเครดิต และ Identity แต่ละรายการแนบ URL, แท็ก และรายการโปรดได้
Zero-knowledge password manager
OnePass เข้ารหัสรหัสผ่าน บัตร โน้ต และรหัส 2FA ในเบราว์เซอร์ของคุณก่อนส่งขึ้นเซิร์ฟเวอร์ กุญแจถอดรหัสสร้างจาก Master password และ Secret Key ซึ่งอยู่กับคุณเท่านั้น ถึงฐานข้อมูลจะหลุด หรือผู้ดูแลระบบเปิดดูเอง ก็เห็นแค่ข้อมูลที่ถูกเข้ารหัส
ยังไม่มีบัญชี? กด “เข้าสู่ระบบ” แล้วเลือก Create account ในหน้าถัดไป
การเข้ารหัสและถอดรหัสทั้งหมดเกิดในเบราว์เซอร์ด้วย Web Crypto API ข้อมูลที่ส่งออกจากเครื่องคุณถูกเข้ารหัสแล้วทั้งหมด
Login, Password, Secure Note, บัตรเครดิต และ Identity แต่ละรายการแนบ URL, แท็ก และรายการโปรดได้
เก็บ otpauth:// แล้วแสดงรหัส 6 หลักแบบสดได้ทันที เพิ่มด้วยการสแกน QR จากไฟล์ภาพได้ ไม่ต้องใช้แอป Authenticator แยก
สร้างได้ 3 แบบ คือสุ่มตัวอักษร, passphrase จาก EFF wordlist และ PIN ใช้ rejection sampling เพื่อไม่ให้การสุ่มเอนเอียง
ตรวจหารหัสผ่านอ่อน รหัสผ่านซ้ำ เว็บที่ยังเป็น http และรหัสที่เคยรั่ว (Have I Been Pwned แบบ k-anonymity ส่งออกไปแค่ 5 ตัวแรกของ SHA-1)
แยก vault ตามงานหรือทีม แชร์ให้ผู้ใช้อื่นได้ 3 สิทธิ์ คือ owner, write และ read กุญแจ vault ถูกห่อด้วย public key ของผู้รับ (RSA-OAEP) เซิร์ฟเวอร์จึงไม่เห็นกุญแจ
ทุกการแก้ไขถูกเก็บเป็นเวอร์ชันที่เข้ารหัสไว้ ย้อนดูรหัสผ่านเก่าได้ และมีถังขยะก่อนลบถาวร
เก็บ passkey (ES256) ไว้ใน vault แบบเข้ารหัส เหมือนรายการอื่น ดูได้ว่ารายการไหนมี passkey ผูกกับโดเมนใด
ย้ายข้อมูลจากเบราว์เซอร์หรือโปรแกรมจัดการรหัสผ่านอื่นได้ และส่งออกเพื่อสำรองข้อมูลได้เมื่อต้องการ
ล็อกอัตโนมัติเมื่อไม่ได้ใช้งาน (1 นาที–1 ชั่วโมง) หรือล็อกเองด้วย Ctrl+Shift+L ดูอุปกรณ์ที่ล็อกอินอยู่ สั่งเลิกใช้ได้ และดู audit log ของบัญชี
สำหรับผู้ที่ต้องการตรวจสอบ นี่คือกลไกที่ใช้จริงในโค้ด
| ชั้น | กลไก | ป้องกันอะไร |
|---|---|---|
| สร้างกุญแจ | Two-Secret Key Derivation (2SKD): PBKDF2-HMAC-SHA256 650,000 รอบจาก Master password แล้ว XOR กับ HKDF ของ Secret Key 128 บิต | ถึงฐานข้อมูลรั่ว ก็เดารหัสผ่านแบบ offline ไม่ได้ เพราะไม่มี Secret Key |
| ยืนยันตัวตน | SRP-6a (RFC 5054, กลุ่ม 2048 บิต, SHA-256) เซิร์ฟเวอร์เก็บแค่ verifier | รหัสผ่านไม่ถูกส่งผ่านเครือข่าย และเซิร์ฟเวอร์ปลอมพิสูจน์ตัวต่อคุณไม่ได้ |
| ทุกคำขอ API | เซ็นด้วย HMAC-SHA256 จากกุญแจ session ทั้งคำขอและคำตอบ พร้อม timestamp + nonce | การปลอมแปลงหรือ replay คำขอ แม้มีคนดักกลางทาง |
| ข้อมูลในรายการ | AES-256-GCM ใช้ IV สุ่มทุกครั้ง และผูก AAD กับ vault และ item ID | การแก้ไขข้อมูล หรือย้าย ciphertext ไปไว้ผิดที่ |
| การแชร์ | Keyset RSA-OAEP-2048 (SHA-256) ต่อผู้ใช้ ใช้ห่อกุญแจ vault ให้ผู้รับแต่ละคน | เซิร์ฟเวอร์ส่งต่อกุญแจได้ แต่เปิดอ่านกุญแจไม่ได้ |
| การรับส่ง | TLS 1.3 เท่านั้น แบบไฮบริด X25519 + ML-KEM-768 (post-quantum) พร้อม HSTS | Harvest-now-decrypt-later: เก็บ traffic ไว้ถอดรหัสภายหลังด้วยคอมพิวเตอร์ควอนตัม |
| เว็บแอป | Content-Security-Policy เข้มงวด (script จากโดเมนตัวเองเท่านั้น), ไม่อนุญาตให้ฝังใน frame, ไม่มีสคริปต์ภายนอกหรือ tracker | XSS, clickjacking และการรั่วไหลผ่าน third-party |
| เซิร์ฟเวอร์ | จำกัดจำนวนครั้งที่ล็อกอินผิด, session หมดอายุเมื่อไม่ใช้งาน 2 ชม. และนานสุด 24 ชม., service รันแบบจำกัดสิทธิ์ (systemd sandbox) | Brute-force และการยึด session ค้าง |
ไม่ได้ครับ นี่คือข้อแลกเปลี่ยนของระบบ zero-knowledge เพราะไม่มีใครถือกุญแจสำรองของคุณ รวมถึงผู้ดูแลระบบด้วย ถ้าลืม Master password หรือทำ Secret Key หาย ข้อมูลจะกู้คืนไม่ได้ ควรเก็บ Emergency Kit ไว้ในที่ปลอดภัย และ export สำรองไว้เป็นระยะ
Secret Key เป็นค่าสุ่ม 128 บิตที่สร้างในเบราว์เซอร์ตอนสมัคร (รูปแบบ A3-XXXXXX-…) และไม่เคยถูกส่งขึ้นเซิร์ฟเวอร์ มันถูกผสมกับ Master password เพื่อสร้างกุญแจ ถึงฐานข้อมูลบนเซิร์ฟเวอร์จะรั่ว ผู้โจมตีก็ไล่เดารหัสผ่านไม่ได้ เพราะไม่มี Secret Key
ไม่ต้อง เบราว์เซอร์ที่เคยล็อกอินจะจำ Secret Key ไว้ ใส่แค่ Master password ก็ปลดล็อกได้ ส่วนเครื่องใหม่หรือหลังกด “Sign in to another account” ต้องใช้ Secret Key จาก Emergency Kit
ไม่ Watchtower ส่งไปแค่ 5 ตัวอักษรแรกของ SHA-1 hash (k-anonymity) ไปที่ api.pwnedpasswords.com แล้วเทียบผลในเครื่องคุณเอง รหัสผ่านและ hash เต็มไม่ออกจากอุปกรณ์
สร้าง vault ใหม่ แล้วเพิ่มสมาชิกด้วยอีเมลของคนที่มีบัญชี OnePass อยู่แล้ว เลือกสิทธิ์ owner / write / read ได้ ควรตรวจลายนิ้วมือ public key (fingerprint) ของผู้รับก่อนแชร์ข้อมูลสำคัญ
เข้าสู่ระบบ หรือสร้างบัญชีใหม่ในหน้าถัดไป ใช้เวลาไม่ถึงหนึ่งนาที
เข้าสู่ระบบ OnePass