gerenciador de senhas sem cofre
Você não sabe sua senha.
Ninguém consegue roubá-la.
Digite um rótulo fácil, como instagram123. O Lowpass transforma em uma senha forte e única e preenche direto no site. Sem cofre para vazar, sem senha para decorar.
- 1 embaralha·
- 2 servidor·
- 3 desembaralha·
- · aguardando
Ilustrativo. Roda só no seu navegador e não gera senha real.
01 / problema
Hoje você escolhe qual risco correr.
- a)Senha fácil e repetidaUm vazamento em um site abre a porta de todos os outros.
- b)Senha forte para cada siteNinguém decora dezenas delas. Elas acabam anotadas, repetidas ou esquecidas.
- c)Cofre de senhasResolve a memória, mas cria um alvo. Se o cofre vazar, sua senha mestra pode ser atacada em silêncio.
O Lowpass não guarda senhas. Ele calcula cada uma na hora, a partir de algo que só você sabe e de uma chave que ninguém vê.
02 / como funciona
Um rótulo fácil entra. Uma senha forte sai.
instagram123 --> [ embaralha ] --> 5515e6... --> servidor + chave
|
senha <-- [ formata ] <-- 0202ae <-- [ desembaralha ] <---+- 01
Você escolhe um rótulo
Qualquer coisa fácil de lembrar: instagram123, banco-da-maria, trabalho. Um para cada site.
- 02
Sua chave é aplicada às cegas
Seu aparelho embaralha o rótulo antes de enviar. O servidor aplica uma chave secreta guardada em hardware seguro e devolve o resultado sem saber o que calculou.
- 03
A senha é preenchida, não exibida
Seu aparelho desembaralha o resultado, monta uma senha forte dentro das regras do site e preenche o campo. Ela não aparece na tela nem passa pela área de transferência.
Por baixo: OPRF (RFC 9497), passkeys (WebAuthn) e AES-256-GCM. Só criptografia padronizada.
03 / segurança
Ninguém tem a peça inteira.
Sua senha depende de algo que você sabe, algo que você tem e um segredo que ninguém vê. Tirar uma peça não entrega as outras.
| quem | tem | não tem |
|---|---|---|
| Você | sabe o rótulo | não sabe a senha |
| Seu aparelho | tem a passkey | não guarda chaves nem senhas |
| Servidor | faz o cálculo | não vê rótulos, senhas nem sites |
| KMS | guarda a chave raiz | a chave nunca sai de lá |
- se nosso banco de dados vazarNão há senhas nem chaves nele. Seus sites ficam cifrados.
- se seu celular for roubadoSem sua biometria, a passkey não funciona.
- se alguém descobrir seu rótuloSem sua conta, o rótulo sozinho não gera nada.
04 / contra golpes
Site falso não recebe senha.
O Lowpass guarda, criptografada, a lista dos sites onde você tem conta. Se o endereço não bate, a senha não é preenchida. E como você não sabe a senha, também não tem como digitá-la no lugar errado. Nem falar para quem ligar pedindo.
- instagram.com[preenchido]
- instagrarn.com[bloqueado]
// parece com instagram.com, onde você tem conta
- loja-nova.com.br[cadastro novo?]
05 / comparação
O que muda em relação ao que você usa hoje.
| Critério | Lowpass | Cofre de senhas | Senhas decoradas |
|---|---|---|---|
| Decorar senhas fortes | Não | Uma senha mestra | Todas |
| Se o servidor vazar | Nada útil | Cofre atacável offline | Não se aplica |
| Site falso | Não preenche | Não preenche | Você digita |
| Golpe por telefone | Você não sabe a senha | Você pode abrir e ler | Você sabe a senha |
| Funciona offline | Só com exportação | Sim | Sim |
| Senhas atuais | Você gera novas | Importa | Não se aplica |
06 / perguntas
O que todo mundo pergunta.
O Lowpass vê minhas senhas?
Não. Seu aparelho embaralha o rótulo antes de enviar, e o servidor só vê números aleatórios. A lista de sites onde você tem conta também fica criptografada com uma chave que só seu aparelho consegue obter.
E se eu perder o celular?
Entre na sua conta em outro aparelho com sua passkey. A chave nunca esteve no celular, então não há nada para recuperar. As mesmas senhas voltam a funcionar.
E se o Lowpass sair do ar ou fechar?
Você pode exportar sua chave com verificação forte: passkey, código por email e uma espera de 72 horas com aviso em todos os seus aparelhos. Com o arquivo exportado, uma ferramenta offline e aberta gera as mesmas senhas sem depender de nós.
Como entro na TV ou num computador que não é meu?
Quando o serviço oferece login por QR code, use o celular. Se não houver outro jeito, dá para revelar a senha com atrito: biometria, 15 segundos na tela, sem copiar, e um aviso em todos os seus aparelhos.
Posso usar o mesmo rótulo em dois sites?
Não é recomendado. O mesmo rótulo gera a mesma senha, então use um rótulo diferente para cada site.
E quando um site exige trocar a senha?
O Lowpass gera uma nova versão para o mesmo rótulo e preenche a senha antiga e a nova na tela de troca. Você continua digitando o mesmo rótulo.
Preciso trocar minhas senhas atuais?
Sim. O Lowpass não guarda senhas, então não importa as que você já tem. Ao adicionar um site, você troca a senha dele por uma gerada pelo Lowpass.
07 / status
Pare de decorar senhas.
Comece a esquecê-las.
Em desenvolvimento. A arquitetura está definida e o primeiro protótipo está a caminho. A lista de espera abre em breve.
lista de espera: em breve