Comunidade

Um mês de lançamento de um gerenciador de senhas local-first · Bramble

Bramble, um gerenciador de senhas local-first que sincroniza diretamente entre dispositivos usando WebRTC e Nostr apenas para introduções, lançou versões para iOS e Firefox desde seu anúncio no Hacker News. As novidades incluem a integração com Apple’s credential exchange (CXF), múltiplos vaults para cenários multiusuário, backups criptografados em várias plataformas e melhorias significativas na segurança P2P.

Compartilhar
A month of shipping a local-first password manager · Bramble

Há um mês, eu postei o Bramble no Hacker News.

O que é o Bramble: um gerenciador de senhas local-first onde a carteira permanece em seus dispositivos e se sincroniza diretamente entre eles via WebRTC, com uma Nostr relay fazendo apenas apresentações. Aqui está o que mudou nos últimos 30 dias:

iOS saiu da revisão e está disponível na App Store, então agora é a extensão mais ambos os aplicativos móveis compartilhando um formato de carteira único e um núcleo criptográfico Rust. Desde então, ele ganhou desbloqueio por código PIN do dispositivo (opcional), códigos únicos no teclado e o Exchange de Credenciais (CXF) da Apple, que move uma carteira para dentro ou fora através do fluxo de transferência do SO, incluindo passkeys.

Firefox também está disponível! A página de eventos do Firefox não tem RTCPeerConnection em absoluto, onde o Chromium a obtém via um documento offscreen. Agora os pares negociam a transmissão por meio da relé como fallback, então se qualquer lado não conseguir abrir um canal de dados, as quadros vão pelo relé em vez disso. Ainda é Noise e2e, então o relé só vê cifrado.

Próximo temos várias carteiras, cada uma com sua própria senha mestra e sua própria chave. Isso agora abre situações multiusuário. Era um pedido comum em todas as plataformas, então estou feliz que foi implementado!

Backup, porque a perda de dados era a principal preocupação na última thread. Agora backups agendados e criptografados vão para Dropbox, qualquer bucket compatível com S3 ou seu próprio WebDAV (suportando NextCloud!), tantos alvos quanto você quiser em seus próprios horários.

Fortalecimento P2P. As entradas da lista de contatos são assinadas com chaves Ed25519 per-dispositivo e verificadas antes da fusão, a revogação é forçada em sessões ao vivo e grandes carteiras fragmentam-se entre quadros Noise. A parceria recebeu o trabalho mais intenso depois de um alerta crítico que alguém reportou contra ela (GHSA-x4f5-4wq4-c6c8). As convocações são de uso único com um tempo de expiração de 3 minutos, o participante é identificado antes que qualquer coisa seja enviada e ambos os dispositivos comparaem um número de 12 dígitos antes que a transferência ocorra.

Android ainda é um APK sideloadável sem nenhum Play Services ou outra coisa do Google, e a build agora é reprodutível contra um contêiner Debian correspondendo ao servidor de build F-Droid. Ainda pendente para aprovação para se juntar à loja F-Droid.

O código-fonte está disponível em GitHub. Estou feliz em responder a quaisquer perguntas!

Fonte original

Conteúdo traduzido e adaptado pela redação do Notícias Mobile. Confira também a matéria na fonte original.

Leia a matéria completa