Aller au contenu principal

Frontière de confiance publique

Le serveur coordonne. Les appareils déchiffrent.

KPass sépare la session du compte et l’ouverture du coffre. Une passkey prouve qui vous êtes auprès du service ; vos clés locales déterminent ce que vous pouvez lire.

Chiffrement de bout en boutAucun secret dans NuxtYubiKey facultative
Ce qui traverse le réseau

Client signé

Extension Chrome/Firefox ou application native React Native.

  • Déverrouille les clés
  • Chiffre et signe les révisions
  • Recherche et analyse localement
ciphertext+ signatures

API et stockage

NestJS, PostgreSQL et stockage objet synchronisent des objets opaques.

  • Vérifie sessions et droits
  • Stocke versions et enveloppes
  • Ne possède aucune clé de coffre
Conséquence : un administrateur de la plateforme peut gérer comptes, rôles et accès, mais ne peut pas ouvrir le coffre personnel d’un utilisateur.

Deux profils, un protocole

La clé matérielle renforce. Elle ne conditionne pas l’accès.

Sans YubiKey

Une passkey de plateforme ou synchronisée ouvre la session. La phrase maître et le secret de compte conservé sur vos appareils déverrouillent ensuite le coffre. Ce parcours n’ajoute aucun mot de passe serveur de secours.

Avec YubiKey FIDO2

La passkey devient matérielle, révocable et protégée par présence utilisateur, PIN ou biométrie selon le modèle. Lorsqu’une clé compatible fournit WebAuthn PRF et qu’elle a été enrôlée, elle peut aussi protéger une enveloppe locale distincte.

Administration d’organisation

Les administrateurs attribuent des rôles et déclenchent les rotations. Une récupération ne concerne que les coffres professionnels explicitement enrôlés ; elle ne crée jamais de clé universelle vers les coffres personnels.

Rôles cryptographiques

Chaque primitive a une seule responsabilité.

KPass assemble des primitives standard via libsodium. Le protocole reste versionné et doit être audité ; aucune promesse ne repose sur un algorithme inventé ici.

Argon2id + HKDF
Dériver et séparer les clés locales depuis la phrase maître et le secret de compte.
La phrase et le secret de compte ne sont jamais envoyés à l’API.
XChaCha20-Poly1305
Chiffrer les éléments, snapshots, archives et métadonnées confidentielles.
Le serveur reçoit des ciphertexts authentifiés, pas leur clé.
Ed25519
Signer identités, révisions, rotations et preuves échangées entre appareils.
Une modification serveur ne devient pas une révision cliente valide.
X25519
Sceller les clés de coffre pour chaque membre ou récupération autorisée.
Ajouter un accès exige une enveloppe explicite pour son destinataire.

Récupération sans porte dérobée

Perdre toutes les preuves peut rendre les données irrécupérables.

C’est une propriété du modèle zero knowledge, pas une erreur à masquer par une réinitialisation email. KPass propose plusieurs chemins explicites, chacun borné par les clés qu’il possède réellement.

  1. 01

    Appareil encore approuvé

    Il autorise une nouvelle passkey ou ré-enveloppe localement la clé du compte.

  2. 02

    Kit personnel + passkey

    Les deux preuves sont requises avant une rotation atomique du matériel local.

  3. 03

    Coffre d’organisation

    Une récupération n’existe que si le coffre professionnel y a été explicitement enrôlé.

Avant le premier secret

Préparez la perte avant qu’elle arrive.

La redondance porte sur vos preuves locales. Elle ne crée pas de porte dérobée chez Kabolt ou chez l’administrateur.

  1. 01

    Deux passkeys distinctes

    Gardez une passkey de secours séparée de votre appareil principal. Une YubiKey renforce ce plan, mais reste facultative.

  2. 02

    Kit hors ligne et séparé

    Conservez le kit personnel dans un emplacement protégé différent de la phrase maître. Ne le collez jamais dans le portail web.

  3. 03

    Un essai avec des données factices

    Vérifiez que vous savez retrouver le kit, ouvrir le client signé et identifier vos deux passkeys avant une urgence.

Matrice de perte

Partez de ce qu’il vous reste.

Une autorisation à usage unique est un code produit par le portail. Ce champ ne reçoit jamais votre phrase maître, votre kit ou un secret de coffre.

Vous avez perdu

Une passkey

Il vous reste
Une autre passkey active
Action sûre
Connectez-vous, ajoutez un nouveau moyen si nécessaire, puis révoquez immédiatement la passkey perdue.

Vous avez perdu

Toutes les passkeys

Il vous reste
Un client signé déjà approuvé et déverrouillé
Action sûre
Depuis ce client, démarrez la récupération des passkeys et enregistrez une nouvelle passkey. Le support ne peut pas contourner cette preuve locale.

Vous avez perdu

La phrase maître

Il vous reste
Le kit personnel et une passkey active
Action sûre
Demandez dans le portail une autorisation à usage unique, puis effectuez la rotation dans l’extension ou l’app mobile signée.

Vous avez perdu

Un appareil approuvé

Il vous reste
Une passkey sur un autre appareil
Action sûre
Révoquez sa session dans le portail. Si l’appareil a pu être utilisé déverrouillé, changez aussi les secrets à fort impact sur leurs services.

Vous avez perdu

Passkeys, clients approuvés et kit

Il vous reste
Aucune preuve locale
Action sûre
Le coffre personnel est irrécupérable. Aucun administrateur, membre du support ou e-mail de réinitialisation ne peut fournir de clé de secours.

Partager sans substituer une clé

Vérifiez la personne avant de partager.

  1. 01

    Comparez l’empreinte KPF1 complète du destinataire par un canal indépendant, par exemple de vive voix ou en visioconférence.

  2. 02

    Vérifiez le coffre choisi et le rôle réel du destinataire avant de sceller la clé.

  3. 03

    Retirer une personne d’un groupe ne révoque pas un coffre déjà partagé : lancez la rotation de ce coffre dans un client signé.

  4. 04

    Après révocation, changez sur leur service d’origine les secrets déjà connus qui gardent un impact important.

Limites de protection

Ce que KPass ne peut pas faire

  • Le site de l’origine exacte peut lire un secret après que vous avez explicitement demandé son remplissage.
  • Un client signé compromis ou un appareil utilisé pendant que le coffre est ouvert peut accéder aux secrets visibles.
  • Le serveur voit les comptes, rôles, événements et volumes approximatifs nécessaires au service, mais pas le contenu des coffres.
  • La révocation protège les futures versions ; elle ne peut pas effacer une valeur déjà lue, copiée ou exportée.
  • KPass est encore en pré-audit : les données réelles restent interdites jusqu’à la fermeture des portes de sécurité publiées.

Projet en phase pré-audit

Le socle est testable avec des données factices. Une revue cryptographique, un pentest et les signatures finales des stores restent obligatoires avant tout usage avec des secrets réels.