Политика конфиденциальности
В этой политике описано, как онлайн-аутентификатор AuthTool обрабатывает имена учетных записей, секреты TOTP, коды подтверждения, хранилище браузера и данные, необходимые для работы сайта.
Обработка аккаунтов и кодов аутентификатора
Страница использует имя учетной записи, издателя, ключ Base32 или ссылку otpauth и параметры TOTP (алгоритм, число цифр и период) для создания кодов. Данные хранятся в зашифрованном хранилище этого браузера и обрабатываются локально, не отправляясь на серверы AuthTool. AuthTool не входит за вас в Google или другие сервисы и не получает коды, введенные в них.
Локальное шифрование и хранилище браузера
Перед записью в браузер данные шифруются с помощью AES-256-GCM. LocalForage выбирает доступное хранилище, отдавая предпочтение IndexedDB. При включенной защите PBKDF2-HMAC-SHA-256 выполняет 100 000 итераций и выводит 256-битный ключ из пароля. Данные защищают случайная соль, новый 12-байтовый IV для каждого шифрования, шифротекст и тег аутентификации. Сам пароль не сохраняется и не передается. После разблокировки расшифрованные данные находятся в памяти страницы для отображения списка и создания кодов.
Защита паролем, восстановление и удаление
При отключенной защите хранилище все равно шифруется AES-256-GCM, но случайный ключ для автоматической разблокировки сохраняется в том же браузере, что и шифротекст. Это обеспечивает автоматический доступ при следующем посещении, но не подходит для общего устройства. При включенной защите пароль нужно вводить при каждом повторном открытии страницы. AuthTool не хранит пароль и не имеет его копии на сервере. Если вы его забудете, расшифровать аккаунты нельзя: сбросьте и очистите хранилище, затем импортируйте ключи или QR-коды из сервиса заново. Очистка аккаунтов, сброс хранилища или удаление данных сайта удаляет локальное содержимое. Облачной резервной копии и синхронизации между устройствами нет.
QR-изображения и буфер обмена
Браузер пытается распознать изображения QR-кодов аутентификатора локально; изображения не отправляются на серверы AuthTool. При нажатии «Копировать код» страница просит браузер поместить текущий код в буфер обмена. Буфером управляют браузер и операционная система; не вставляйте коды в ненадежные приложения или сайты. Для распознавания QR браузер должен поддерживать соответствующий API.
Данные о работе сайта и сторонние ресурсы
При посещении страницы хостинг-провайдер может согласно своим настройкам записывать время запросов, адреса страниц, тип браузера, сетевой адрес или сведения об ошибках для обеспечения безопасности и устранения неполадок. Состав данных и срок хранения зависят от провайдера. Страница также загружает стили Font Awesome с cdnjs. Поставщик может получать обычные данные запроса, например IP-адрес, сведения о браузере и страницу-источник, согласно своей политике. AuthTool не добавляет к этим запросам секрет TOTP, имя учетной записи или коды.
Защитите устройство и аккаунты
Локальное шифрование не заменяет защиту устройства. Вредоносные программы, расширения браузера, чужой контроль над учетной записью пользователя или уже разблокированная страница могут раскрыть отображаемые данные. Используйте обновленный надежный браузер, включайте защиту паролем на личных устройствах и храните резервные коды сервиса в безопасном месте. Закрывайте страницу после работы. На общем устройстве включите защиту и закройте страницу перед уходом.
Обновление политики
Мы обновим эту страницу при изменении функций инструмента, ресурсов сайта или практик обработки данных. Перед дальнейшим использованием ознакомьтесь с актуальной информацией. Политика описывает только сайт и аутентификатор AuthTool, а не отдельные правила сервисов, в которые вы входите, или сторонних поставщиков ресурсов.