Я перепробовал все менеджеры паролей. И нашел тот, у которого нет серверов
Личный опыт: почему я удалил LastPass и перешел на Cerberoom
Признаюсь: долгие годы я пользовался LastPass. Потом перешел на Bitwarden. Пробовал 1Password, даже KeePass (но это для гиков, интерфейс там… ну вы поняли).
И каждый раз меня терзало одно чувство.
Я доверяю свои пароли — доступ к банкам, почте, работе — какой-то компании. Которая хранит их на своих серверах.
Да, они говорят, что "все зашифровано". Но когда я слышу очередную новость об утечке данных (LastPass, Norton — список длинный) я думаю почему так происходит ?
Как я нашел Cerberoom
Случайно наткнулся на обсуждение на одном IT-форуме. Какой-то разработчик выложил свой пет-проект. Название странное — Cerberoom. Решил посмотреть, что за зверь.
А оказалось… что это менеджер паролей, у которого нет серверов.
Вообще.
Никаких облаков, никаких бэкендов. Твои данные живут только на твоем компьютере. В зашифрованной базе.
Я сначала не поверил. Полез читать.
Что меня зацепило
Я не буду сыпать терминами. Скажу как есть — три вещи, которые меня убедили:
1. Уникальный ключ на каждую запись
В LastPass всё хранилище шифруется одним ключом. Взломали его (например, через уязвимость в памяти) — до свидания, все пароли.
В Cerberoom у каждой записи свой ключ. Даже если что-то случится с одной записью, остальные остаются в безопасности.
Это как если бы у каждой комнаты в доме был свой замок. Взломали прихожую — спальня все еще закрыта.
2. Seed-фраза как у криптокошельков
Забыл мастер-пароль? Бывает. В Cerberoom ты при создании получаешь 24 слова (BIP39). Как у Ledger или Trezor.
Записал на бумагу, убрал в сейф. Забыл пароль — восстановил через seed. Никаких "восстановления по email" и "отправьте запрос в поддержку".
Кстати, это же означает, что даже создатель программы не сможет получить доступ к твоим данным. Потому что у него нет твоих 24 слов. И это, наверное, самый важный пункт.
3. Защита на уровне Windows
Ключ шифруется дважды. Сначала Argon2id — это защита от взлома пароля (очень крутой алгоритм, не взломать даже на суперкомпьютерах). Потом Windows DPAPI — системная защита, привязанная к твоей учетной записи.
Что это значит? Даже если у тебя украдут ноутбук и снимут жесткий диск — без твоего пароля Windows они не расшифруют ключ. Даже с твоим паролем Windows — им все равно придется взламывать Argon2id.
Что еще приятно удивило
- Автоблокировка. Отошел от компьютера на 5 минут — программа сама закрывается.
- Zeroizing. После закрытия все пароли затираются в памяти. Никаких "остатков", которые можно восстановить.
- Хранит не только пароли. Банковские карты, API-ключи, SSH-ключи, секретные заметки — всё в одной базе.
- Не тормозит. Легкая, открывается мгновенно. Rust + Tauri, наверное, поэтому.
Что не так
Сейчас Cerberoom работает только на Windows. Разработчик обещает iOS, Android, Linux, macOS — но пока только планы.
Синхронизации между устройствами нет. Точнее, она будет, но только через локальную сеть или ручной обмен файлами. Никакого облака.
Для кого-то это минус. Для меня — плюс. Потому что "удобство облака" — это всегда компромисс с безопасностью. Я предпочитаю безопасность.
Кому это подойдет
- Тем, кто устал читать новости об утечках паролей
- Тем, кто понимает, что "облако" — это всегда чужой компьютер
- Тем, кто хочет, чтобы даже создатель программы не мог залезть в его данные
- Тем, кто готов пожертвовать удобством ради контроля
- И все бесплатно разработчик делает это для людей кому надо может попробовать cerberoom.