Подробное, честное описание того, какие данные сервер safekom.ru получает, а какие не получает в штатном client-side потоке — для технических специалистов, аудиторов и всех, кто хочет проверить, а не просто поверить.
Zero-knowledge не значит «сервер вообще ничего не знает». Мы прямо перечисляем, что сервер технически способен увидеть, даже при полностью честной работе кода:
Если сервер (или база данных целиком) будет скомпрометирован, злоумышленник получит эти метаданные — но не пароли, не мастер-ключ, не приватные ключи участников, не содержимое ни одной записи. Мы считаем важным проговорить это прямо, а не оставлять как подразумеваемую гарантию.
authHash, из которого восстановить пароль нельзя.| Задача | Примитив |
|---|---|
| Деривация ключа из пароля | Argon2id (hash-wasm) |
| Шифрование записей сейфа | AES-256-GCM (Web Crypto API) |
| Обмен ключами при шаринге | ECDH P-256 (Web Crypto API) + AES-256-GCM |
| Обёртка приватного ключа пользователя | AES-256-GCM (Web Crypto API) |
| 2FA | TOTP, RFC 6238 |
| Аварийный бэкап | Тот же стек: Argon2id + AES-256-GCM с отдельным recovery-ключом |
Вся криптография выполняется на клиенте через встроенный Web Crypto API браузера и WASM-реализацию Argon2id (hash-wasm) — общедоступные, независимо аудированные реализации, а не собственный код шифрования.
Authorization: Bearer (не в cookie — это снижает классический CSRF-риск), живёт ограниченное время. Активные сессии можно просмотреть и отозвать в настройках. Он может дать доступ к API в пределах сессии, но не раскрывает мастер-пароль; XSS/компрометация клиента остаются отдельными рисками.Мы не проводили формальный внешний аудит безопасности на момент публикации этой страницы. Мы приглашаем исследователей безопасности изучить архитектуру и код и сообщить о находках по адресу security@safekom.ru. Мы обязуемся:
Формальной bug bounty-программы с денежным вознаграждением пока нет — это responsible disclosure канал. См. также Политику конфиденциальности и Условия использования.
Сэйфком разрабатывает Алексей Михайлов — backend-разработчик, изучающий веб-безопасность систематически (OWASP Top 10/WSTG, STRIDE, MITRE ATT&CK) и проводящий аудиты соответствия 152-ФЗ и security code review как отдельную практику. Подробнее об экспертизе — на lex-go.ru.
Оставьте контакты — перезвоним в течение 15 минут и подберём решение под вашу задачу.
© 2026 Сэйфком. ИП Михайлов А.И. Все права защищены.