ZKVault· Tài liệu
Quay lại vault

Khôi phục & FAQ

Khôi phục khi quên master password

Mô hình khôi phục dùng file backup mã hóa: RLS luôn nghiêm ngặt, không có đường đọc dữ liệu từ cloud nếu chưa đăng nhập. File .vault tự chứa mọi thứ cần thiết (đều là ciphertext, an toàn để lưu ở Drive/USB).

  1. 1
    Export định kỳ khi còn nhớ master
    Vào Settings → Backup → Export để tải file .vault. Nên làm định kỳ.
  2. 2
    Khi lỡ quên master
    Tạo vault mới (master mới) trên bất kỳ thiết bị nào.
  3. 3
    Import bằng recovery key
    Vào Settings → Backup → Import, chọn file .vault, tick "dùng recovery key", nhập 24 từ. App giải mã các mục từ file rồi mã hóa lại bằng DEK của vault mới.

Đổi master password

Trong Settings → Account. Thao tác này chỉ bọc lại DEK chứ không mã hóa lại các mục, recovery key vẫn còn nguyên hiệu lực, nhưng đăng ký sinh trắc trên thiết bị sẽ bị xóa (bật lại nếu muốn).

Tạo lại recovery key

Lỡ mất giấy ghi 24 từ? Khi đang mở khóa, vào Settings → Account → Tạo lại recovery key để sinh bộ 24 từ mới. Recovery key cũ ngừng hiệu lực ngay; master password không đổi. Lưu kỹ 24 từ mới (chỉ hiện một lần).

Mất cả master lẫn recovery key = mất vĩnh viễn
Không có cửa hậu. Hãy in 24 từ recovery ra giấy và cất riêng với file backup. Đây là đánh đổi cố ý của zero-knowledge.

Câu hỏi thường gặp

Dùng Gmail thường làm email vault được không?

Được. Email chỉ là định danh đăng nhập và là salt; không có thư nào được gửi (đã tắt Confirm email). Không cần domain riêng. Bạn nhập email ở lần đăng nhập đầu, app nhớ trong trình duyệt.

Có những loại mục nào?

Sáu loại: Login, Wallet, SSH Key, Secure Note, API Key, và Database (kèm engine picker). Seed phrase nằm trong Wallet; cụm từ bảo mật dùng Secure Note. Thêm loại mới chủ yếu là việc ở client (loại database cần thêm một dòng CHECK constraint - migration 0002).

Sinh trắc / 2FA có làm vault an toàn hơn không?

Không phải lớp bảo vệ thêm cho vault - chúng là tiện ích. Mở khóa sinh trắc chỉ thay việc gõ master trên một thiết bị; mã 2FA (TOTP) là dữ liệu bạn lưu, không phải 2FA bảo vệ vault. Gốc tin cậy vẫn là master + recovery key (xem trang Bảo mật).

Còn gì cần lưu ý về web?

Một app web tải lại mã nguồn mỗi lần mở. Nếu host hoặc một dependency bị xâm nhập, về lý thuyết nó có thể phục vụ mã độc đánh cắp master lúc bạn gõ. Zero-knowledge không chống được điều này. Giảm thiểu bằng pin dependency, tự host, và cài PWA (ghim mã nguồn vào máy).