OnePass เข้าสู่ระบบ

Zero-knowledge password manager

เก็บรหัสผ่านทุกอย่างไว้ที่เดียว
โดยที่เซิร์ฟเวอร์อ่านไม่ได้

OnePass เข้ารหัสรหัสผ่าน บัตร โน้ต และรหัส 2FA ในเบราว์เซอร์ของคุณก่อนส่งขึ้นเซิร์ฟเวอร์ กุญแจถอดรหัสสร้างจาก Master password และ Secret Key ซึ่งอยู่กับคุณเท่านั้น ถึงฐานข้อมูลจะหลุด หรือผู้ดูแลระบบเปิดดูเอง ก็เห็นแค่ข้อมูลที่ถูกเข้ารหัส

ยังไม่มีบัญชี? กด “เข้าสู่ระบบ” แล้วเลือก Create account ในหน้าถัดไป

ทำงานอย่างไร

การเข้ารหัสและถอดรหัสทั้งหมดเกิดในเบราว์เซอร์ด้วย Web Crypto API ข้อมูลที่ส่งออกจากเครื่องคุณถูกเข้ารหัสแล้วทั้งหมด

ข้อมูลถูกเข้ารหัสบนอุปกรณ์ก่อนส่งไปเซิร์ฟเวอร์ เซิร์ฟเวอร์เก็บเฉพาะข้อมูลที่เข้ารหัสแล้ว อุปกรณ์ของคุณ (เบราว์เซอร์) Master password Secret Key กุญแจบัญชี (AUK) 2SKD: PBKDF2-SHA256 650,000 รอบ ⊕ HKDF(Secret Key) → ถอดกุญแจ vault → AES-256-GCM เข้า/ถอดรหัสทุกรายการ ciphertext TLS 1.3 เซิร์ฟเวอร์ onepass.tunable.co ✓ เก็บ: ข้อมูลที่เข้ารหัสแล้ว, SRP verifier, public key, ประวัติเวอร์ชัน (เข้ารหัส) ✗ ไม่เคยได้รับ: Master password, Secret Key, กุญแจบัญชี, กุญแจ vault, ข้อมูลที่ยังไม่เข้ารหัส ใช้ซิงก์และแชร์เท่านั้น ถอดรหัสอะไรไม่ได้เลย
  1. สร้างบัญชีตั้ง Master password แล้วเบราว์เซอร์จะสุ่ม Secret Key 128 บิตให้ ระบบจะแสดง Emergency Kit ให้ดาวน์โหลดหรือพิมพ์เก็บไว้
  2. เข้าสู่ระบบด้วย SRPพิสูจน์ว่ารู้รหัสผ่านโดยไม่ต้องส่งรหัสผ่าน แล้วได้กุญแจ session ที่ใช้เซ็น (HMAC) ทุกคำขอและทุกคำตอบ
  3. ใช้งานบนเครื่องเดิมSecret Key ถูกจำไว้ในเบราว์เซอร์ ครั้งต่อไปใส่แค่ Master password ก็ปลดล็อกได้
  4. เครื่องใหม่ใช้อีเมล + Secret Key จาก Emergency Kit + Master password

ความสามารถ

หลายประเภทรายการ

Login, Password, Secure Note, บัตรเครดิต และ Identity แต่ละรายการแนบ URL, แท็ก และรายการโปรดได้

รหัส 2FA (TOTP) ในตัว

เก็บ otpauth:// แล้วแสดงรหัส 6 หลักแบบสดได้ทันที เพิ่มด้วยการสแกน QR จากไฟล์ภาพได้ ไม่ต้องใช้แอป Authenticator แยก

ตัวสร้างรหัสผ่าน

สร้างได้ 3 แบบ คือสุ่มตัวอักษร, passphrase จาก EFF wordlist และ PIN ใช้ rejection sampling เพื่อไม่ให้การสุ่มเอนเอียง

Watchtower

ตรวจหารหัสผ่านอ่อน รหัสผ่านซ้ำ เว็บที่ยังเป็น http และรหัสที่เคยรั่ว (Have I Been Pwned แบบ k-anonymity ส่งออกไปแค่ 5 ตัวแรกของ SHA-1)

Vault และการแชร์

แยก vault ตามงานหรือทีม แชร์ให้ผู้ใช้อื่นได้ 3 สิทธิ์ คือ owner, write และ read กุญแจ vault ถูกห่อด้วย public key ของผู้รับ (RSA-OAEP) เซิร์ฟเวอร์จึงไม่เห็นกุญแจ

ประวัติเวอร์ชัน

ทุกการแก้ไขถูกเก็บเป็นเวอร์ชันที่เข้ารหัสไว้ ย้อนดูรหัสผ่านเก่าได้ และมีถังขยะก่อนลบถาวร

Passkey

เก็บ passkey (ES256) ไว้ใน vault แบบเข้ารหัส เหมือนรายการอื่น ดูได้ว่ารายการไหนมี passkey ผูกกับโดเมนใด

นำเข้า / ส่งออก CSV

ย้ายข้อมูลจากเบราว์เซอร์หรือโปรแกรมจัดการรหัสผ่านอื่นได้ และส่งออกเพื่อสำรองข้อมูลได้เมื่อต้องการ

ควบคุม session

ล็อกอัตโนมัติเมื่อไม่ได้ใช้งาน (1 นาที–1 ชั่วโมง) หรือล็อกเองด้วย Ctrl+Shift+L ดูอุปกรณ์ที่ล็อกอินอยู่ สั่งเลิกใช้ได้ และดู audit log ของบัญชี

รายละเอียดความปลอดภัย

สำหรับผู้ที่ต้องการตรวจสอบ นี่คือกลไกที่ใช้จริงในโค้ด

ชั้นกลไกป้องกันอะไร
สร้างกุญแจTwo-Secret Key Derivation (2SKD): PBKDF2-HMAC-SHA256 650,000 รอบจาก Master password แล้ว XOR กับ HKDF ของ Secret Key 128 บิตถึงฐานข้อมูลรั่ว ก็เดารหัสผ่านแบบ offline ไม่ได้ เพราะไม่มี Secret Key
ยืนยันตัวตนSRP-6a (RFC 5054, กลุ่ม 2048 บิต, SHA-256) เซิร์ฟเวอร์เก็บแค่ verifierรหัสผ่านไม่ถูกส่งผ่านเครือข่าย และเซิร์ฟเวอร์ปลอมพิสูจน์ตัวต่อคุณไม่ได้
ทุกคำขอ APIเซ็นด้วย HMAC-SHA256 จากกุญแจ session ทั้งคำขอและคำตอบ พร้อม timestamp + nonceการปลอมแปลงหรือ replay คำขอ แม้มีคนดักกลางทาง
ข้อมูลในรายการAES-256-GCM ใช้ IV สุ่มทุกครั้ง และผูก AAD กับ vault และ item IDการแก้ไขข้อมูล หรือย้าย ciphertext ไปไว้ผิดที่
การแชร์Keyset RSA-OAEP-2048 (SHA-256) ต่อผู้ใช้ ใช้ห่อกุญแจ vault ให้ผู้รับแต่ละคนเซิร์ฟเวอร์ส่งต่อกุญแจได้ แต่เปิดอ่านกุญแจไม่ได้
การรับส่งTLS 1.3 เท่านั้น แบบไฮบริด X25519 + ML-KEM-768 (post-quantum) พร้อม HSTSHarvest-now-decrypt-later: เก็บ traffic ไว้ถอดรหัสภายหลังด้วยคอมพิวเตอร์ควอนตัม
เว็บแอปContent-Security-Policy เข้มงวด (script จากโดเมนตัวเองเท่านั้น), ไม่อนุญาตให้ฝังใน frame, ไม่มีสคริปต์ภายนอกหรือ trackerXSS, clickjacking และการรั่วไหลผ่าน third-party
เซิร์ฟเวอร์จำกัดจำนวนครั้งที่ล็อกอินผิด, session หมดอายุเมื่อไม่ใช้งาน 2 ชม. และนานสุด 24 ชม., service รันแบบจำกัดสิทธิ์ (systemd sandbox)Brute-force และการยึด session ค้าง

คำถามที่พบบ่อย

ลืม Master password ได้ไหม ให้แอดมินรีเซ็ตได้หรือเปล่า?

ไม่ได้ครับ นี่คือข้อแลกเปลี่ยนของระบบ zero-knowledge เพราะไม่มีใครถือกุญแจสำรองของคุณ รวมถึงผู้ดูแลระบบด้วย ถ้าลืม Master password หรือทำ Secret Key หาย ข้อมูลจะกู้คืนไม่ได้ ควรเก็บ Emergency Kit ไว้ในที่ปลอดภัย และ export สำรองไว้เป็นระยะ

Secret Key คืออะไร ทำไมต้องมีนอกจากรหัสผ่าน?

Secret Key เป็นค่าสุ่ม 128 บิตที่สร้างในเบราว์เซอร์ตอนสมัคร (รูปแบบ A3-XXXXXX-…) และไม่เคยถูกส่งขึ้นเซิร์ฟเวอร์ มันถูกผสมกับ Master password เพื่อสร้างกุญแจ ถึงฐานข้อมูลบนเซิร์ฟเวอร์จะรั่ว ผู้โจมตีก็ไล่เดารหัสผ่านไม่ได้ เพราะไม่มี Secret Key

เครื่องที่ใช้ประจำต้องกรอก Secret Key ทุกครั้งไหม?

ไม่ต้อง เบราว์เซอร์ที่เคยล็อกอินจะจำ Secret Key ไว้ ใส่แค่ Master password ก็ปลดล็อกได้ ส่วนเครื่องใหม่หรือหลังกด “Sign in to another account” ต้องใช้ Secret Key จาก Emergency Kit

ตรวจรหัสผ่านรั่วแล้วส่งรหัสผ่านไปให้คนอื่นหรือเปล่า?

ไม่ Watchtower ส่งไปแค่ 5 ตัวอักษรแรกของ SHA-1 hash (k-anonymity) ไปที่ api.pwnedpasswords.com แล้วเทียบผลในเครื่องคุณเอง รหัสผ่านและ hash เต็มไม่ออกจากอุปกรณ์

แชร์รหัสผ่านให้เพื่อนร่วมทีมทำอย่างไร?

สร้าง vault ใหม่ แล้วเพิ่มสมาชิกด้วยอีเมลของคนที่มีบัญชี OnePass อยู่แล้ว เลือกสิทธิ์ owner / write / read ได้ ควรตรวจลายนิ้วมือ public key (fingerprint) ของผู้รับก่อนแชร์ข้อมูลสำคัญ

พร้อมใช้งานแล้ว

เข้าสู่ระบบ หรือสร้างบัญชีใหม่ในหน้าถัดไป ใช้เวลาไม่ถึงหนึ่งนาที

เข้าสู่ระบบ OnePass