KPass sépare la session du compte et l’ouverture du coffre. Une passkey prouve qui vous êtes auprès du service ; vos clés locales déterminent ce que vous pouvez lire.
Chiffrement de bout en boutAucun secret dans NuxtYubiKey facultative
Ce qui traverse le réseau
Client signé
Extension Chrome/Firefox ou application native React Native.
Déverrouille les clés
Chiffre et signe les révisions
Recherche et analyse localement
ciphertext+ signatures
API et stockage
NestJS, PostgreSQL et stockage objet synchronisent des objets opaques.
Vérifie sessions et droits
Stocke versions et enveloppes
Ne possède aucune clé de coffre
Conséquence : un administrateur de la plateforme peut gérer comptes, rôles et accès, mais ne peut pas ouvrir le coffre personnel d’un utilisateur.
Deux profils, un protocole
La clé matérielle renforce. Elle ne conditionne pas l’accès.
Sans YubiKey
Une passkey de plateforme ou synchronisée ouvre la session. La phrase maître et le secret de compte conservé sur vos appareils déverrouillent ensuite le coffre. Ce parcours n’ajoute aucun mot de passe serveur de secours.
Avec YubiKey FIDO2
La passkey devient matérielle, révocable et protégée par présence utilisateur, PIN ou biométrie selon le modèle. Lorsqu’une clé compatible fournit WebAuthn PRF et qu’elle a été enrôlée, elle peut aussi protéger une enveloppe locale distincte.
Administration d’organisation
Les administrateurs attribuent des rôles et déclenchent les rotations. Une récupération ne concerne que les coffres professionnels explicitement enrôlés ; elle ne crée jamais de clé universelle vers les coffres personnels.
Rôles cryptographiques
Chaque primitive a une seule responsabilité.
KPass assemble des primitives standard via libsodium. Le protocole reste versionné et doit être audité ; aucune promesse ne repose sur un algorithme inventé ici.
Argon2id + HKDF
Dériver et séparer les clés locales depuis la phrase maître et le secret de compte.
La phrase et le secret de compte ne sont jamais envoyés à l’API.
XChaCha20-Poly1305
Chiffrer les éléments, snapshots, archives et métadonnées confidentielles.
Le serveur reçoit des ciphertexts authentifiés, pas leur clé.
Ed25519
Signer identités, révisions, rotations et preuves échangées entre appareils.
Une modification serveur ne devient pas une révision cliente valide.
X25519
Sceller les clés de coffre pour chaque membre ou récupération autorisée.
Ajouter un accès exige une enveloppe explicite pour son destinataire.
Récupération sans porte dérobée
Perdre toutes les preuves peut rendre les données irrécupérables.
C’est une propriété du modèle zero knowledge, pas une erreur à masquer par une réinitialisation email. KPass propose plusieurs chemins explicites, chacun borné par les clés qu’il possède réellement.
01
Appareil encore approuvé
Il autorise une nouvelle passkey ou ré-enveloppe localement la clé du compte.
02
Kit personnel + passkey
Les deux preuves sont requises avant une rotation atomique du matériel local.
03
Coffre d’organisation
Une récupération n’existe que si le coffre professionnel y a été explicitement enrôlé.
Avant le premier secret
Préparez la perte avant qu’elle arrive.
La redondance porte sur vos preuves locales. Elle ne crée pas de porte dérobée chez Kabolt ou chez l’administrateur.
01
Deux passkeys distinctes
Gardez une passkey de secours séparée de votre appareil principal. Une YubiKey renforce ce plan, mais reste facultative.
02
Kit hors ligne et séparé
Conservez le kit personnel dans un emplacement protégé différent de la phrase maître. Ne le collez jamais dans le portail web.
03
Un essai avec des données factices
Vérifiez que vous savez retrouver le kit, ouvrir le client signé et identifier vos deux passkeys avant une urgence.
Matrice de perte
Partez de ce qu’il vous reste.
Une autorisation à usage unique est un code produit par le portail. Ce champ ne reçoit jamais votre phrase maître, votre kit ou un secret de coffre.
Vous avez perdu
Une passkey
Il vous reste
Une autre passkey active
Action sûre
Connectez-vous, ajoutez un nouveau moyen si nécessaire, puis révoquez immédiatement la passkey perdue.
Vous avez perdu
Toutes les passkeys
Il vous reste
Un client signé déjà approuvé et déverrouillé
Action sûre
Depuis ce client, démarrez la récupération des passkeys et enregistrez une nouvelle passkey. Le support ne peut pas contourner cette preuve locale.
Vous avez perdu
La phrase maître
Il vous reste
Le kit personnel et une passkey active
Action sûre
Demandez dans le portail une autorisation à usage unique, puis effectuez la rotation dans l’extension ou l’app mobile signée.
Vous avez perdu
Un appareil approuvé
Il vous reste
Une passkey sur un autre appareil
Action sûre
Révoquez sa session dans le portail. Si l’appareil a pu être utilisé déverrouillé, changez aussi les secrets à fort impact sur leurs services.
Vous avez perdu
Passkeys, clients approuvés et kit
Il vous reste
Aucune preuve locale
Action sûre
Le coffre personnel est irrécupérable. Aucun administrateur, membre du support ou e-mail de réinitialisation ne peut fournir de clé de secours.
Vous avez perdu
Il vous reste
Action sûre
Une passkey
Une autre passkey active
Connectez-vous, ajoutez un nouveau moyen si nécessaire, puis révoquez immédiatement la passkey perdue.
Toutes les passkeys
Un client signé déjà approuvé et déverrouillé
Depuis ce client, démarrez la récupération des passkeys et enregistrez une nouvelle passkey. Le support ne peut pas contourner cette preuve locale.
La phrase maître
Le kit personnel et une passkey active
Demandez dans le portail une autorisation à usage unique, puis effectuez la rotation dans l’extension ou l’app mobile signée.
Un appareil approuvé
Une passkey sur un autre appareil
Révoquez sa session dans le portail. Si l’appareil a pu être utilisé déverrouillé, changez aussi les secrets à fort impact sur leurs services.
Passkeys, clients approuvés et kit
Aucune preuve locale
Le coffre personnel est irrécupérable. Aucun administrateur, membre du support ou e-mail de réinitialisation ne peut fournir de clé de secours.
Partager sans substituer une clé
Vérifiez la personne avant de partager.
01
Comparez l’empreinte KPF1 complète du destinataire par un canal indépendant, par exemple de vive voix ou en visioconférence.
02
Vérifiez le coffre choisi et le rôle réel du destinataire avant de sceller la clé.
03
Retirer une personne d’un groupe ne révoque pas un coffre déjà partagé : lancez la rotation de ce coffre dans un client signé.
04
Après révocation, changez sur leur service d’origine les secrets déjà connus qui gardent un impact important.
Limites de protection
Ce que KPass ne peut pas faire
Le site de l’origine exacte peut lire un secret après que vous avez explicitement demandé son remplissage.
Un client signé compromis ou un appareil utilisé pendant que le coffre est ouvert peut accéder aux secrets visibles.
Le serveur voit les comptes, rôles, événements et volumes approximatifs nécessaires au service, mais pas le contenu des coffres.
La révocation protège les futures versions ; elle ne peut pas effacer une valeur déjà lue, copiée ou exportée.
KPass est encore en pré-audit : les données réelles restent interdites jusqu’à la fermeture des portes de sécurité publiées.
Projet en phase pré-audit
Le socle est testable avec des données factices. Une revue cryptographique, un pentest et les signatures finales des stores restent obligatoires avant tout usage avec des secrets réels.