Как я строил zero-knowledge менеджер паролей: три архитектуры, модель угроз и восемь багов
Привет, Habr. Я разрабатываю менеджер паролей "Сэйфком" для личного и командного использования. Почти все серьёзные проблемы, которые я находил, были не в самих криптографических примитивах. Они появлялись рядом с ними: в авторизации, сериализации ключей, rate limit, SMTP, WebAuthn и обычной бизнес-логике. Ограничения модели безопасности и текущее состояние сервиса описаны отдельно, на странице безопасности. Формального внешнего аудита на момент публикации не было. Читать далее
