プライバシーポリシー

本ポリシーでは、オンライン認証アプリ AuthTool がアカウント名、TOTP キー、確認コード、ブラウザー内ストレージ、およびサイト運営に必要な情報をどのように扱うかを説明します。

認証アカウントとコードの取り扱い

アカウント名、発行者、Base32 キーまたは otpauth リンク、およびアルゴリズム・桁数・周期などの TOTP 設定は、このページでコードを生成するために使われます。アカウント情報はこのブラウザーの暗号化保管庫に保存され、ページ内でローカル処理されます。AuthTool サーバーには送信されません。AuthTool が Google などのサービスに代わってログインしたり、サービスに入力したコードを受け取ったりすることはありません。

ブラウザー内の暗号化と保存

アカウント記録はブラウザー保存前に AES-256-GCM で暗号化されます。LocalForage が利用可能な保存方式を選び、IndexedDB を優先します。パスワード保護を有効にすると、PBKDF2-HMAC-SHA-256 を 100,000 回反復してパスワードから 256 ビットの暗号化キーを導出します。ランダムなソルト、暗号化ごとに生成される新しい 12 バイト IV、暗号文、認証タグでデータを保護・検証します。パスワード自体は保存・送信されません。ロック解除後、一覧表示とコード生成のため、復号されたアカウント情報がページのメモリに保持されます。

パスワード保護・復元・削除

パスワード保護を無効にしても保管庫は AES-256-GCM で暗号化されますが、自動解除用のランダムキーは暗号文と同じブラウザーに保存されます。次回の自動表示に便利ですが、共有端末には適しません。保護を有効にすると、ページを再度開くたびにパスワードが必要です。AuthTool はパスワードを保存せず、復元用のサーバーコピーもありません。忘れるとアカウントを復号できないため、保管庫をリセットして消去し、サービスからキーや QR コードを再インポートしてください。アカウントの消去、保管庫のリセット、またはブラウザーのサイトデータ消去でローカル内容が削除されます。クラウドバックアップや端末間同期はありません。

QR 画像とクリップボード

認証用 QR 画像はブラウザー内の認識機能で解析され、AuthTool サーバーには送信されません。コードをコピーすると、現在のコードをクリップボードへ書き込むようブラウザーに要求します。クリップボードは OS とブラウザーが管理します。信頼できないアプリやサイトへコードを貼り付けないでください。QR 解析には対応するブラウザー API が必要です。

サイトの運用情報と外部リソース

ページへのアクセス時、ホスティング事業者は設定に応じて、リクエスト時刻、ページ URL、ブラウザーの種類、ネットワークアドレス、エラー情報を安全管理や問題調査のために記録することがあります。記録内容と保存期間は事業者によって異なります。また、このページは cdnjs から Font Awesome のスタイルを読み込みます。提供元は独自のポリシーに基づき、IP アドレス、ブラウザー情報、参照元ページなど通常のリクエスト情報を受け取る場合があります。AuthTool は TOTP キー、アカウント名、コードをこれらのリクエストに含めません。

端末とアカウントを保護する

ローカル暗号化は端末のセキュリティに代わるものではありません。マルウェア、悪意のあるブラウザー拡張機能、他人に管理されたユーザーアカウント、またはロック解除済みのページにより、表示中のアカウント情報が漏れる可能性があります。最新の信頼できるブラウザーを使い、個人端末ではパスワード保護を有効にし、サービスの復旧コードを安全に保管してください。使用後はページを閉じてください。共有端末では保護を有効にし、離席前にページを閉じてください。

ポリシーの更新

ツールの機能、サイトのリソース、データ処理方法に変更があった場合、このページを更新します。継続して利用する前に最新情報をご確認ください。本ポリシーの対象は AuthTool のサイトと認証ツールのみで、ログイン先のサービスや外部リソース提供者の個別ポリシーは対象外です。