Sıfır bilgi mimarisi
KeyZula'da şifreleme sunucuda değil, cihazınızda yapılır. Ana parolanız cihazınızda Argon2id ile işlenerek bir anahtara dönüşür; ana parolanın kendisi hiçbir zaman sunucuya gönderilmez. Kasanızdaki her kaydın kendi rastgele anahtarı vardır ve kaydın adı, kullanıcı adı, site adresi ve türü de şifrelenen verinin içindedir.
Sunucu şifreli verileri cihazlarınız arasında eşitler ama içlerini okuyamaz. Sunucunun neyi görüp neyi göremediğinin tam listesi Nasıl Çalışır sayfasında.
Kullanılan kriptografi
Paylaşımda her kullanıcının X25519 anahtar çifti vardır; koleksiyon anahtarı alıcının açık anahtarına mühürlenir. Yeni bir üye eklenirken yönetici, üyenin anahtar parmak izini üyeyle ayrı bir kanaldan karşılaştırır; bu, sunucunun araya sahte bir anahtar sokmasını engeller. Servis hesabı belirteçleri de aynı yöntemi kullanır.
Sunucularımız ele geçirilirse
Saldırgan yalnızca şifreli kasa verisine ulaşır; kayıt adları ve site adresleri dahil içerikler okunamaz. Ana parolanız sunucuda bulunmaz; sunucu yalnızca ana paroladan türetilmiş ayrı bir doğrulayıcının yeniden Argon2id ile işlenmiş hâlini saklar.
Hizmetin çalışması için gereken şu bilgiler ise şifreli değildir: e-posta adresiniz ve adınız, kayıt sayısı ve güncellenme zamanları, organizasyon adı, üyeler ve yetkiler, giriş yapılan cihaz ve IP adresi ile erişim kayıtları (kaydın kimliği; adı veya içeriği değil).
Bu yüzden en önemli korumanız uzun ve benzersiz bir ana paroladır: şifreli veriyi ele geçiren biri kasayı ancak ana parolanızı tahmin ederek açabilir ve Argon2id her denemeyi bilerek pahalı hâle getirir.
Hesap korumaları
- Doğrulayıcı uygulamayla iki adımlı giriş ve kurtarma kodu
- Passkey ile giriş; güvenilir cihazlarda ana parola gerekmez
- Tanınmayan cihazdan girişte e-posta uyarısı; oturumları uzaktan kapatma
- Hareketsizlikte otomatik kilit ve panonun otomatik temizlenmesi
- SSO kullanan organizasyonlarda yönetici onaylı cihazlar; yönetici kurtarması üyeye açıkça bildirilir
- Kişisel kasadaki kayıtların erişim kayıtlarını yalnızca kasanın sahibi görür
Altyapı ve bağlantı
Sunucularımız Türkiye'dedir. Tüm bağlantılar yalnızca HTTPS üzerinden yapılır (HSTS). Web kasası katı bir içerik güvenliği politikasıyla sunulur ve hiçbir analitik veya reklam betiği içermez.
Hesabınızı sildiğinizde verileriniz silinir ve 14 gün içinde yedeklerden de kaldırılır. Ayrıntılar Gizlilik Politikası'nda.
Henüz yapmadıklarımız
- Kaynak kodumuz açık değil.
- Kendi sunucunuzda kurulum (self-hosted) üzerinde çalışıyoruz; yakında.
- Rakiplerle güçlü ve eksik yönlerimizi Karşılaştırma sayfasında açıkça gösteriyoruz.
Güvenlik açığı bildirimi
Bir güvenlik açığı bulduysanız lütfen herkese açık paylaşmadan önce bize bildirin: info@keyzula.com adresine, konu satırına "Güvenlik" yazarak açığın ne olduğunu, nasıl tekrarlanabileceğini ve olası etkisini anlatın. Türkçe, İngilizce veya Almanca yazabilirsiniz.
- Her bildirimi inceliyoruz. Düzeltme yayımlanana kadar ayrıntıları gizli tutmanızı rica ediyoruz.
- Testlerinizi kendi hesabınızla sınırlayın; başka kullanıcıların verilerine erişmeye, hizmeti aksatmaya veya sosyal mühendisliğe başvurmayın.
- İletişim bilgilerimiz makinece okunabilir biçimde de yayımlanır: /.well-known/security.txt