Khôi phục & FAQ
Khôi phục khi quên master password
Mô hình khôi phục dùng file backup mã hóa: RLS luôn nghiêm ngặt, không có đường đọc dữ liệu từ cloud nếu chưa đăng nhập. File .vault tự chứa mọi thứ cần thiết (đều là ciphertext, an toàn để lưu ở Drive/USB).
- 1Export định kỳ khi còn nhớ masterVào
Settings → Backup → Exportđể tải file.vault. Nên làm định kỳ. - 2Khi lỡ quên masterTạo vault mới (master mới) trên bất kỳ thiết bị nào.
- 3Import bằng recovery keyVào
Settings → Backup → Import, chọn file.vault, tick "dùng recovery key", nhập 24 từ. App giải mã các mục từ file rồi mã hóa lại bằng DEK của vault mới.
Đổi master password
Trong Settings → Account. Thao tác này chỉ bọc lại DEK chứ không mã hóa lại các mục, recovery key vẫn còn nguyên hiệu lực, nhưng đăng ký sinh trắc trên thiết bị sẽ bị xóa (bật lại nếu muốn).
Tạo lại recovery key
Lỡ mất giấy ghi 24 từ? Khi đang mở khóa, vào Settings → Account → Tạo lại recovery key để sinh bộ 24 từ mới. Recovery key cũ ngừng hiệu lực ngay; master password không đổi. Lưu kỹ 24 từ mới (chỉ hiện một lần).
Câu hỏi thường gặp
Dùng Gmail thường làm email vault được không?
Được. Email chỉ là định danh đăng nhập và là salt; không có thư nào được gửi (đã tắt Confirm email). Không cần domain riêng. Bạn nhập email ở lần đăng nhập đầu, app nhớ trong trình duyệt.
Có những loại mục nào?
Sáu loại: Login, Wallet, SSH Key, Secure Note, API Key, và Database (kèm engine picker). Seed phrase nằm trong Wallet; cụm từ bảo mật dùng Secure Note. Thêm loại mới chủ yếu là việc ở client (loại database cần thêm một dòng CHECK constraint - migration 0002).
Sinh trắc / 2FA có làm vault an toàn hơn không?
Không phải lớp bảo vệ thêm cho vault - chúng là tiện ích. Mở khóa sinh trắc chỉ thay việc gõ master trên một thiết bị; mã 2FA (TOTP) là dữ liệu bạn lưu, không phải 2FA bảo vệ vault. Gốc tin cậy vẫn là master + recovery key (xem trang Bảo mật).
Còn gì cần lưu ý về web?
Một app web tải lại mã nguồn mỗi lần mở. Nếu host hoặc một dependency bị xâm nhập, về lý thuyết nó có thể phục vụ mã độc đánh cắp master lúc bạn gõ. Zero-knowledge không chống được điều này. Giảm thiểu bằng pin dependency, tự host, và cài PWA (ghim mã nguồn vào máy).