Parolalarınızı biz de göremeyiz.
İşte nedeni.
Mahzen "güvenli" demekle yetinmez; ne yaptığını anlatır. Aşağıda ana parolanızın tarayıcınızdan neden hiç çıkmadığını, ekip paylaşımının nasıl çalıştığını ve sunucunun neyi görüp neyi göremediğini adım adım bulacaksınız.
Sunucu ne görür, ne görmez?
| Veri | Sunucuda | Tarayıcıda |
|---|---|---|
| Ana parola | Hiçbir zaman | Yalnız oturum süresince bellekte |
| Kayıt içerikleri (kullanıcı adı, parola, not) | AES-256-GCM ile şifreli blob | Çözülmüş hâli, yalnız kasa açıkken |
| Kasa anahtarları | Üye başına RSA ile sarılmış | Özel anahtarla çözülür |
| Kullanıcı e-postası, kasa adları, üyelikler | Açık (yetkilendirme için gerekli) | — |
| TOTP gizli anahtarları | Kayıt içeriğiyle birlikte şifreli | Kod tarayıcıda üretilir |
| Sızıntı kontrolü (HIBP) | Yok; parola özeti bize de gitmez | SHA-1'in ilk 5 karakteriyle k-anonimlik sorgusu |
Hesap ve oturum güvenliği
İki adımlı doğrulama
Hesap girişinde TOTP (RFC 6238) desteklenir. Kasa içindeki TOTP kayıtları da şifreli saklanır ve kodlar tarayıcıda üretilir.
Hız sınırı ve kilitleme
Giriş, davet ve paylaşım işlemleri IP ve hesap bazında hız sınırına tabidir; hatalı denemeler kaydedilir.
Şifreli yedek (.mzbak)
Kasanızı dilediğiniz an tek dosya olarak dışa aktarırsınız. Dosya, ana parolanızdan türetilen anahtarla şifrelidir; Mahzen'e bağımlı kalmazsınız.
Tarayıcı ve taşıma güvenliği
Tüm trafik HTTPS + HSTS; sayfalar Content-Security-Policy ile yalnız kendi kaynağından betik yükler. Şifreleme WebCrypto API ve argon2 kütüphanesiyle yapılır.
Sık sorulanlar
Ana parolamı unutursam ne olur?
Kurtaramayız. Sıfır bilgi mimarisinde ana parola hiçbir zaman sunucuya gitmez; onu bilmeyen hiç kimse (biz dahil) verinizi çözemez. Bu yüzden kasa sahibi için kurtarma anahtarı üretip güvenli bir yerde saklamanızı isteriz.
Sunucu ele geçirilirse parolalarım açığa çıkar mı?
Hayır. Sunucuda yalnız şifreli veri (ciphertext) ve açık anahtarlar bulunur. Çözmek için tarayıcınızda Argon2id ile türetilen anahtar gerekir; o anahtar cihazınızdan çıkmaz.
Ekip arkadaşıma bir parolayı nasıl güvenle veriyorsunuz?
Her kasanın kendi AES-256-GCM anahtarı vardır. Bir üye eklendiğinde kasa anahtarı o üyenin RSA-OAEP-2048 açık anahtarıyla şifrelenir; yalnız onun tarayıcısındaki özel anahtar açabilir. Üye çıkarıldığında kasa anahtarı yenilenir.
HaveIBeenPwned kontrolünde parolam dışarı gidiyor mu?
Hayır. k-anonimlik yöntemiyle parolanın SHA-1 özetinin yalnız ilk 5 karakteri sorgulanır; eşleşme kontrolü tarayıcınızda yapılır.
Mahzen açık kaynak mı, denetlendi mi?
Kod tabanı Tuma Bilişim tarafından geliştirilir; bağımsız dış denetim henüz yapılmadı. Şifreleme, standart WebCrypto ve argon2 kütüphaneleriyle uygulanır; bu sayfada mimariyi olduğu gibi anlatıyoruz, sorularınız için bize yazın.
Mimariyi kendiniz görün
Demo hesabında bir kayıt oluşturun, tarayıcının ağ sekmesinde sunucuya giden verinin şifreli olduğunu izleyin.
Demoyu aç Ekibinizle başlayın