T0 Vault 指南

T0 VAULT · PRIVATE BY DESIGN

你的密码只属于你,T0 为安全保驾护航

密码库内容会先在你的设备上加密,再以密文同步到服务器。T0 无法读取你的密码,也无法替你找回主密码。

T0 Vault 采用邀请码注册和订阅续期。订阅到期只会暂停在线登录与同步,不会删除密码库数据;完成续期后即可恢复使用。

加入方式
邀请码注册
密码保护
设备端加密
01

加入 T0 Vault

从邀请码开始,按顺序完成注册、账号保护和订阅续期。

  1. 兑换邀请码

    填写邀请码和准备注册的邮箱。稍后创建账号时必须使用同一邮箱。

    前往兑换
  2. 创建账号

    设置一个没有在其他网站使用过的长主密码。T0 无法替你找回它,请妥善保存。

    创建账号
  3. 保护账号

    登录后启用验证器或安全密钥,并把 2FA 恢复码保存在密码库之外。

  4. 及时续期

    到期前使用订阅码续期。因到期暂停的账号会在续期成功后立即恢复。

02

端到端加密:T0 也看不到你的密码

密钥在你的设备上生成和使用。服务器负责保存与同步密文,不持有解密密码库所需的主密码。

  1. 1
    从主密码派生密钥

    客户端使用密钥派生函数处理主密码;主密码本身不会发送到服务器。

  2. 2
    在本地解锁密码库密钥

    只有输入正确主密码的客户端,才能解开受保护的用户对称密钥。

  3. 3
    加密并校验每条数据

    密码库条目先被加密,同时附加完整性校验,修改过的密文无法悄悄通过验证。

  4. 4
    只同步密文

    服务器接收加密后的密码库内容。查看和编辑密码时,解密过程仍在你的设备上完成。

查看加密过程与算法说明

密钥派生函数(KDF)

账号会使用 PBKDF2-SHA256 或 Argon2id,把主密码和账号 Salt(盐值)反复计算成主密钥。KDF 会提高每次猜测主密码的计算成本,但不能替代一个足够强且从未复用的主密码。

分层保护密钥

主密钥不直接逐条加密密码库,而是保护随机生成的用户对称密钥。客户端解开这把对称密钥后,才能读取密码库条目。

机密性与完整性

密码库采用 AES-256-CBC 加密,并使用 HMAC-SHA-256 校验完整性。AES 负责隐藏内容,HMAC 用于发现密文是否被修改。

HTTPS/TLS 的职责

TLS 保护设备与服务器之间的网络连接;密码库加密保护服务器保存的内容。两层保护解决不同问题,彼此不能替代。

03

在常用设备上使用

安装 Bitwarden 官方客户端,并在登录前将自托管服务器地址设置为 https://vw.t0.mk。

浏览器扩展

在登录界面的服务器设置中选择自托管环境,填写 T0 Vault 地址后再登录。

下载浏览器扩展

桌面客户端

先确认客户端来自 Bitwarden 官方渠道,再设置服务器地址并登录账号。

下载桌面客户端

移动客户端

在登录前完成服务器设置。登录后检查最近同步时间,确认密码库已经正常更新。

下载移动客户端
04

养成备份密码库的好习惯

服务器备份保障服务恢复,个人导出保障你的数据可以独立迁移。两者不能互相替代。

优先导出加密文件

在 Web Vault 中打开“工具”并选择“导出密码库”。优先使用受密码保护、可跨账号恢复的加密 JSON;导出后请确认文件可读取,并单独保管备份密码。

留意明文文件

CSV 和未加密 JSON 中的账号、密码与备注可以被直接读取。只在确有需要时使用,并在完成后删除。

确认备份可以恢复

记录导出日期和文件格式,实际确认文件可读,并把备份密码与备份文件分开保存。

05

这样使用更安全

加密保护服务器中的密文,你的使用习惯则保护主密码、设备和登录过程。

保护账号

主密码保持唯一,开启 2FA

不要在其他网站复用主密码。2FA 可以降低密码泄露后被远程登录的风险,恢复码应保存在账号之外。

保护设备

只在可信设备和官方客户端中解锁

已经解锁的设备能够读取密码库内容。及时安装系统更新,离开设备时锁定密码库,不向未知软件输入主密码。

防范钓鱼

输入主密码前先核对域名

确认地址是 vw.t0.mk。收到异常登录提醒时,立即撤销会话、检查设备,并在必要时更换主密码。

06

需要帮助

获取订阅码、联系支持,或索取 T0 Vault 当前服务的对应源码。

延伸阅读

以下资料来自 Bitwarden 官方帮助中心和 Vaultwarden 官方 Wiki。

了解密码库使用的加密协议 了解 PBKDF2 与 Argon2id 下载 Bitwarden 官方客户端 设置自托管服务器地址 导出个人密码库 了解 Vaultwarden 服务端备份