密钥派生函数(KDF)
账号会使用 PBKDF2-SHA256 或 Argon2id,把主密码和账号 Salt(盐值)反复计算成主密钥。KDF 会提高每次猜测主密码的计算成本,但不能替代一个足够强且从未复用的主密码。
T0 VAULT · PRIVATE BY DESIGN
密码库内容会先在你的设备上加密,再以密文同步到服务器。T0 无法读取你的密码,也无法替你找回主密码。
T0 Vault 采用邀请码注册和订阅续期。订阅到期只会暂停在线登录与同步,不会删除密码库数据;完成续期后即可恢复使用。
从邀请码开始,按顺序完成注册、账号保护和订阅续期。
密钥在你的设备上生成和使用。服务器负责保存与同步密文,不持有解密密码库所需的主密码。
客户端使用密钥派生函数处理主密码;主密码本身不会发送到服务器。
只有输入正确主密码的客户端,才能解开受保护的用户对称密钥。
密码库条目先被加密,同时附加完整性校验,修改过的密文无法悄悄通过验证。
服务器接收加密后的密码库内容。查看和编辑密码时,解密过程仍在你的设备上完成。
账号会使用 PBKDF2-SHA256 或 Argon2id,把主密码和账号 Salt(盐值)反复计算成主密钥。KDF 会提高每次猜测主密码的计算成本,但不能替代一个足够强且从未复用的主密码。
主密钥不直接逐条加密密码库,而是保护随机生成的用户对称密钥。客户端解开这把对称密钥后,才能读取密码库条目。
密码库采用 AES-256-CBC 加密,并使用 HMAC-SHA-256 校验完整性。AES 负责隐藏内容,HMAC 用于发现密文是否被修改。
TLS 保护设备与服务器之间的网络连接;密码库加密保护服务器保存的内容。两层保护解决不同问题,彼此不能替代。
安装 Bitwarden 官方客户端,并在登录前将自托管服务器地址设置为 https://vw.t0.mk。
服务器备份保障服务恢复,个人导出保障你的数据可以独立迁移。两者不能互相替代。
在 Web Vault 中打开“工具”并选择“导出密码库”。优先使用受密码保护、可跨账号恢复的加密 JSON;导出后请确认文件可读取,并单独保管备份密码。
CSV 和未加密 JSON 中的账号、密码与备注可以被直接读取。只在确有需要时使用,并在完成后删除。
记录导出日期和文件格式,实际确认文件可读,并把备份密码与备份文件分开保存。
加密保护服务器中的密文,你的使用习惯则保护主密码、设备和登录过程。
不要在其他网站复用主密码。2FA 可以降低密码泄露后被远程登录的风险,恢复码应保存在账号之外。
已经解锁的设备能够读取密码库内容。及时安装系统更新,离开设备时锁定密码库,不向未知软件输入主密码。
确认地址是 vw.t0.mk。收到异常登录提醒时,立即撤销会话、检查设备,并在必要时更换主密码。
获取订阅码、联系支持,或索取 T0 Vault 当前服务的对应源码。
以下资料来自 Bitwarden 官方帮助中心和 Vaultwarden 官方 Wiki。