ブロックチェーンパスワードマネージャー: クラウド保管庫を超えて
クラウドパスワードマネージャーは、他人のサーバーに認証情報を保存します。Z-Textは異なるアプローチを取り、パスワードを暗号化してブロックチェーン上に保存します。
クラウドパスワードマネージャーは不可欠なツールとなっていますが、根本的な弱点を共有しています: あなたの認証情報が他人のサーバー上に存在するということです。Z-Textは異なるアプローチを 取ります -- パスワードを2つの独立した保護レイヤーで暗号化してブロックチェーンに保存します。
クラウドボルトの問題
1Password、LastPass、Bitwardenなどの従来のパスワードマネージャーは、暗号化されたボルトを 中央集権型サーバーに保存します。暗号化は強力ですが、このアーキテクチャは単一障害点を 生み出します。攻撃者が1つのサーバーを侵害すると、数百万の暗号化されたボルトを一度に 取得できます。
たとえ各ボルトが個別に暗号化されていても、攻撃者はオフラインでマスターパスワードの解読に 時間をかけることができます。弱いまたは使い回しのマスターパスワードが最も脆弱なリンクとなり、 攻撃者はすべてのボルトに対して試行できます。
Z-Textのボルトの仕組み
Z-Textのパスワードボルトは、暗号化されたデータとしてBitcoinZブロックチェーン上に認証情報を 保存します。中央サーバーはありません。あなたのボルトエントリはシールドされたオンチェーン データであり、他のブロックチェーントランザクションと区別がつきません。
ボルトは3種類のエントリをサポートしています:
- ログイン -- ウェブサイトやサービスの認証情報(ユーザー名 + パスワード)
- キー -- APIキー、秘密鍵、その他のシークレットトークン
- ノート -- 機密情報用のフリーフォーム暗号化テキスト
二重レイヤー暗号化
Z-Textは2つの独立した暗号化レイヤーでボルトを保護します。データにアクセスするには両方が 侵害される必要があります -- 1つだけを破っても攻撃者は何も得られません。
レイヤー1: ウォレットシード暗号化
すべてのボルトデータは、ブロックチェーンに書き込まれる前に、ウォレットシードから導出された 鍵で暗号化されます。つまり、あなたのウォレットを持つ人だけがボルトデータの存在を知ることが できます。データはzk-SNARKsで隠されたシールドオンチェーンデータとして保存されます。
レイヤー2: マスターパスワード暗号化
ウォレットレベルの暗号化に加えて、各ボルトエントリはマスターパスワードから導出された鍵で 再度暗号化されます。攻撃者がウォレットシードを侵害しても、マスターパスワードなしでは ボルトエントリを復号できません。
サーバーなし、大規模侵害なし
これが決定的なアーキテクチャの違いです。クラウドパスワードマネージャーでは、1回のサーバー 侵害ですべてのユーザーの暗号化されたボルトが露出します。攻撃者は1回の侵入で数百万の ターゲットを手に入れます。
Z-Textでは、侵害すべきサーバーがありません。各ユーザーのボルトは、固有のウォレットシードと マスターパスワードで個別に暗号化されています。攻撃者は各ユーザーのウォレットを個別に侵害する 必要があります -- 全員のデータを解除する単一のターゲットはありません。
クラウドなしのバックアップ
ボルトはブロックチェーン上に存在するため、バックアップはアーキテクチャに組み込まれています。 新しいデバイスでボルトを復元するには:
- Z-Textをインストールし、シードフレーズからウォレットを復元します
- 暗号化されたボルトデータがブロックチェーンから自動的に取得されます
- マスターパスワードを入力してエントリを復号しアクセスします
同期サーバーなし。クラウドアカウントなし。管理するエクスポートファイルなし。ブロックチェーンが あなたのバックアップであり、シードフレーズがそれを取得するための鍵です。
正直なトレードオフ
Z-Textのボルトは、すべてのパスワードマネージャーのワークフローに対するドロップイン 代替品ではありません。考慮すべき現実的なトレードオフがあります:
- ブラウザ拡張機能なし -- 1PasswordやBitwardenのようにブラウザでパスワードを自動入力することはできません
- チーム共有なし -- ボルトは個人用であり、共有フォルダや組織機能はありません
- BTCZウォレットが必要 -- ボルトを使用するにはBitcoinZウォレットのセットアップと維持が必要です
- 小さなエコシステム -- 確立されたパスワードマネージャーと比較して、統合やコンパニオンアプリが少ない
Z-Textのボルトは、利便性機能よりもセキュリティアーキテクチャを優先するユーザーに最適です -- 自動入力の代わりにパスワードを手動でコピーすることになっても、大規模侵害されえない場所に 認証情報を保存したい人々です。
すでにZ-Textをメッセージングに使用している場合、ボルトは組み込まれており、すぐに使えます。 追加のアカウントも、サブスクリプションも、サードパーティサーバーへの信頼も不要です。 あなたのウォレット、マスターパスワード、そしてブロックチェーンだけです。