Central de Segurança

O servidor não consegue abrir o seu cofre

Esta página diz como o Auto2FA funciona por dentro, o que ele promete, o que não promete, e como conferir cada coisa sem precisar confiar em nós. Versão atual: 0.21.0.

Arquitetura

São três peças. A extensão gera os códigos e preenche na página. O cofre (app.auto2fa.com.br) abre o mesmo conteúdo em outra máquina. O servidor guarda blocos cifrados — e é opcional: sem ele, tudo fica só no seu navegador.

Esta página de apresentação é outro endereço. O cofre só aceita ser embutido por ela, e o navegador isola os dois: nada daqui — nem um anúncio — lê o que acontece lá.

Criptografia

Cofre pessoalAES-256-GCM. Chave derivada da senha mestra por PBKDF2-SHA256 com 600.000 iterações. A senha nunca sai do navegador.
Cofre de equipeChave sorteada de 256 bits, que viaja no convite.
Acesso por pessoaCada conta tem a própria chave (AES-256-GCM); cada pessoa, a sua. A chave da conta é embrulhada (AES-KW) só para quem pode usá-la. Tirar o acesso troca a chave da conta.
PrimitivasSó as do navegador (WebCrypto). Nenhuma criptografia escrita à mão.

O que o servidor vê — e o que não vê

Blocos cifrados, um número de versão, a data da última gravação, o hash da credencial de cada cofre, a licença (se houver) e o endereço IP de quem chama.
Não vêSuas contas, seus segredos de 2FA, sua senha mestra, os nomes das pessoas de uma equipe, quem pode usar cada conta.
Não existeConta de usuário, login no servidor, lista de funcionários, recuperação de senha.

Como conferir sem confiar em nós

Auditoria automática. A cada mudança, um programa confere no próprio código as promessas desta página: nenhuma chamada de rede fora de um único arquivo, nenhum código montado em tempo de execução, nenhum dado de conta entrando na tela como HTML, permissões declaradas e justificadas. Um segundo programa planta defeitos e exige que a auditoria pegue todos.

Pacote reproduzível. O pacote da extensão sai igual byte a byte em qualquer máquina. As somas da versão atual:

454eedbd6e707508756a7b93634360f92a98f43896d37956725e6885924acfda  auto2fa-chrome-0.21.0.zip
8db1c71b556978e64d736741f8f8ad881c743314915f396f6cbdaa4c7b646252  auto2fa-firefox-0.21.0.zip

Código do servidor. Os arquivos que guardam os cofres, as licenças e contam os números públicos estão em /codigo/, com o SHA-256 de cada um.

Limitações conhecidas

Relatar uma vulnerabilidade

Escreva para ai.suporte@doublesix.com.br com o assunto “Segurança Auto2FA”: o que você achou, como reproduzir e o impacto que você imagina.

Arquivo padrão: /.well-known/security.txt.

Veja também os termos de uso e a política de privacidade.

Programa de recompensa

Achou uma falha de segurança? Relatada do jeito abaixo, ela vale reconhecimento público — e, conforme a gravidade, uma recompensa em dinheiro.

GravidadeExemploRecompensa
CríticaLer o segredo 2FA de alguém sem a senha dele; abrir um cofre pelo servidorR$ 1.500
AltaMembro de equipe obter conta que não foi liberada para ele; ganhar licença sem pagarR$ 500
MédiaBurlar a CSP do cofre; preencher código em domínio que não é o da contaR$ 150
BaixaVazamento de metadado sem acesso a segredoReconhecimento público

Regras: use a sua própria conta e cofres de teste; não acesse dados de terceiros, não derrube o serviço e não faça engenharia social. Dê 90 dias para corrigirmos antes de publicar. Vale o primeiro relato de cada falha. Fora do programa: DoS, relatórios automáticos sem prova, e o que já está em Limitações conhecidas. Os valores são decididos pela DoubleSix, por relato, dentro desta tabela.