Política de privacidade

Esta política explica como o autenticador online AuthTool trata nomes de contas, chaves TOTP, códigos de verificação, armazenamento do navegador e as informações necessárias para operar o site.

Como as contas e os códigos são tratados

A página usa o nome da conta, o emissor, a chave Base32 ou o link otpauth e parâmetros TOTP, como algoritmo, quantidade de dígitos e período, para gerar códigos. Os dados ficam em um cofre criptografado neste navegador e são processados localmente; não são enviados aos servidores do AuthTool. O AuthTool não acessa o Google nem outros serviços por você e não recebe os códigos informados nesses serviços.

Criptografia local e armazenamento no navegador

Os registros são criptografados com AES-256-GCM antes de serem gravados no navegador. O LocalForage seleciona um mecanismo disponível e prioriza o IndexedDB. Com a proteção por senha ativa, o PBKDF2-HMAC-SHA-256 deriva uma chave de criptografia de 256 bits da senha usando 100.000 iterações. Um salt aleatório, um IV novo de 12 bytes em cada criptografia, o texto cifrado e sua etiqueta de autenticação protegem e verificam os dados. A senha não é salva nem enviada. Após o desbloqueio, os dados descriptografados ficam na memória da página para exibir a lista e gerar códigos.

Proteção por senha, recuperação e exclusão

Com a proteção por senha desativada, o cofre continua criptografado com AES-256-GCM, mas a chave aleatória de desbloqueio automático fica salva no mesmo navegador que o texto cifrado. Isso permite o acesso automático na próxima visita, mas não é recomendado em dispositivos compartilhados. Com a proteção ativada, é necessário informar a senha sempre que a página for aberta novamente. O AuthTool não guarda a senha nem possui uma cópia no servidor para recuperá-la. Se você esquecê-la, não poderá descriptografar as contas: redefina e limpe o cofre e importe novamente as chaves ou os QR codes fornecidos pelo serviço. Limpar as contas, redefinir o cofre ou apagar os dados do site remove o conteúdo local. Não há backup na nuvem nem sincronização entre dispositivos.

Imagens QR e área de transferência

O navegador tenta ler localmente as imagens QR do autenticador; elas não são enviadas aos servidores do AuthTool. Ao clicar em Copiar código, a página solicita ao navegador que copie o código atual para a área de transferência. O navegador e o sistema operacional gerenciam essa área; evite colar códigos em aplicativos ou sites não confiáveis. A leitura de QR depende do suporte do navegador à API correspondente.

Informações operacionais e recursos de terceiros

Ao visitar uma página, o provedor de hospedagem pode registrar horários das solicitações, endereços das páginas, tipo de navegador, endereço de rede ou erros para manter a segurança e solucionar problemas. Os registros e o prazo de retenção dependem do provedor. A página também carrega estilos do Font Awesome pelo cdnjs, que pode receber dados comuns da solicitação, como endereço IP, informações do navegador e página de origem, conforme suas próprias políticas. O AuthTool não inclui sua chave TOTP, nome de conta ou códigos nessas solicitações.

Proteja seu dispositivo e suas contas

A criptografia local não substitui a segurança do dispositivo. Malware, uma extensão maliciosa, uma conta de usuário controlada por outra pessoa ou uma página já desbloqueada podem expor os dados exibidos. Use um navegador confiável e atualizado, ative a proteção por senha em dispositivos particulares e guarde os códigos de recuperação do serviço em local seguro. Feche a página ao terminar. Em um dispositivo compartilhado, ative a proteção e feche a página antes de se afastar.

Atualizações da política

Atualizaremos esta página quando mudarem os recursos da ferramenta, os recursos do site ou o tratamento de dados. Consulte as informações mais recentes antes de continuar usando o serviço. Esta política se aplica somente ao site e ao autenticador AuthTool, não às políticas independentes dos serviços acessados nem dos provedores externos.