O cofre de palavras-passe que nem o próprio Klavox consegue ler
Cifragem ponto a ponto, zero-knowledge: as suas palavras-passe são cifradas no seu dispositivo antes de saírem do ecrã. Soberano e europeu, web, Android e iOS.
Núcleo criptográfico portátil e verificável — apenas primitivas comprovadas, nunca criptografia caseira.
Zero-knowledge, em sentido estrito
Nenhum segredo em claro — palavra-passe mestra, vaultKey, entradas — chega alguma vez ao servidor, aos registos, à telemetria ou a um URL. Comprometer o servidor dá acesso apenas a ciphertext.
-
Apenas primitivas comprovadaslibsodium / WebCrypto / Argon2id — nunca criptografia caseira.
-
Nonce aleatório únicoUm nonce por cifragem, AEAD sistemático (integridade + confidencialidade).
-
Núcleo criptográfico partilhado e portátilUm único código TypeScript, sem dependências de rede, reutilizado de forma idêntica na web, no Android e no iOS.
-
Sincronização só de ciphertextRevisões, carimbos temporais e tombstones para a sincronização entre dispositivos — nunca conteúdo legível.
Um cofre completo, pensado para durar
O núcleo criptográfico e o modelo do cofre já estão em desenvolvimento; o resto segue o roteiro público.
Gerador de palavras-passe
Geração local, entropia forte, opções de comprimento, símbolos e caracteres ambíguos.
TOTP integrado
Códigos de autenticação de dois fatores gerados no cofre e cifrados como qualquer outra entrada.
Sincronização entre dispositivos
Revisões e resolução de conflitos (a última escrita ganha, campo a campo), com cifragem ponto a ponto.
Web, Android, iOS
Cofre PWA e aplicações nativas, keystore/secure enclave, biometria e preenchimento automático.
Importação / exportação cifrada
Importe do Bitwarden, 1Password ou CSV — exportação cifrada para retomar o controlo a qualquer momento.
Chave de recuperação
Chave de emergência opcional gerada no registo — a única rede de segurança caso perca a palavra-passe mestra.
Inteligência Kopilvia — IA-first e soberana
Recomendações de segurança (palavra-passe fraca, reutilizada ou exposta numa fuga conhecida) calculadas pelo Kopilvia, o SDK de IA soberana da galáxia SANTVIA — no roteiro, alojado na UE, nunca sobre os seus segredos em claro.
Klavox frente ao Bitwarden, 1Password e Proton Pass
O zero-knowledge não é exclusivo do Klavox: a diferença está na soberania jurídica, na abertura do núcleo criptográfico e num cofre local verdadeiramente gratuito.
| Critério | Klavox | Bitwarden | 1Password | Proton Pass |
|---|---|---|---|---|
| Zero-knowledge | Sim | Sim | Sim | Sim |
| Fornecedor e alojamento | SANTVIA — França / UE | Bitwarden Inc. — Estados Unidos (alojamento próprio possível na UE) | 1Password — Canadá | Proton — Suíça |
| Núcleo criptográfico aberto | Sim, TS portátil | Sim | Não | Sim (aplicações cliente) |
| Cofre local gratuito sem conta | Sim | Não (conta obrigatória) | Não (avaliação paga) | Não (conta obrigatória) |
| Público-alvo | Particulares e profissionais, galáxia SANTVIA | Particulares e empresas | Particulares e empresas | Particulares |
Comparação elaborada com base nas informações públicas de cada fornecedor, à data de publicação desta página. O Klavox está em desenvolvimento (núcleo criptográfico entregue) — consulte o roteiro.
Gratuito em local, preços de sincronização em breve
Ainda não há valores definidos para a sincronização e as equipas: serão publicados no lançamento, em linha com as ofertas da galáxia SANTVIA.
- Cofre cifrado, um único dispositivo
- Gerador de palavras-passe
- TOTP integrado
- Sem necessidade de conta
- Sincronização só de ciphertext, em todos os dispositivos
- Aplicações Android e iOS, preenchimento automático
- Chave de recuperação
- Partilha segura de entradas
- Administração e diretório
- WebAuthn / 2FA obrigatório
O Klavox integra-se no resto da galáxia
Cada produto SANTVIA pode ser usado isoladamente; juntos, formam uma suite soberana coerente.
Perguntas frequentes
O servidor Klavox pode ver as minhas palavras-passe?
Não. O Klavox cifra cada entrada do lado do cliente antes de qualquer envio. O servidor apenas armazena e sincroniza texto cifrado: nem a palavra-passe mestra, nem a vaultKey, nem as suas palavras-passe lhe são alguma vez transmitidas em claro.
Que cifragem utiliza o Klavox?
Argon2id para a derivação da palavra-passe mestra, HKDF-SHA256 para a expansão da chave e AEAD (XChaCha20-Poly1305 ou AES-256-GCM) com um nonce aleatório único para cada entrada. Apenas primitivas comprovadas.
O Klavox é gratuito?
O cofre local, sem sincronização, é gratuito. Os planos de sincronização entre dispositivos e de partilha em equipa estão em preparação; os preços serão publicados no lançamento.
O Klavox está disponível em dispositivos móveis?
O Android e o iOS (keystore/secure enclave, biometria, preenchimento automático nativo) chegam depois do núcleo criptográfico e do cofre web, de acordo com o roteiro público.
O que acontece se me esquecer da palavra-passe mestra?
Sem ela, e sem chave de recuperação, o cofre permanece indecifrável: é o preço de um zero-knowledge real. O Klavox não consegue, tecnicamente, repô-la por si.
Onde ficam alojados os meus dados?
Numa infraestrutura soberana europeia gerida pela SANTVIA. O servidor armazena apenas ciphertext e metadados de sincronização.
O Klavox utiliza inteligência artificial?
O Klavox foi concebido IA-first através do Kopilvia, o SDK de IA soberana da galáxia SANTVIA, alojado na Europa: apenas sinais não sensíveis (robustez, reutilização, fuga conhecida), nunca acesso aos seus segredos em claro. Previsto no roteiro público.
Seja avisado quando o Klavox for lançado
O núcleo criptográfico zero-knowledge já está em desenvolvimento público. Entre na lista de espera para acompanhar o progresso.
Três passos, tudo do lado do cliente
O servidor Klavox nunca efetua qualquer cálculo criptográfico: limita-se a receber e a sincronizar texto já cifrado. Toda a derivação e cifragem acontecem no seu dispositivo.
Derivação Argon2id
A sua palavra-passe mestra e o seu email (sal) passam pelo
Argon2id(memória ≥ 64 MB, ≥ 3 iterações) para produzir umamasterKeyde 256 bits. Esta nunca sai do dispositivo.Chave do cofre protegida
É gerada uma
vaultKeyaleatória, depois cifrada pelamasterKeyexpandida (HKDF-SHA256). Mudar a palavra-passe mestra volta a cifrar apenas esta chave, não o cofre inteiro.Cifragem por entrada
Cada credencial é cifrada individualmente em AEAD (
XChaCha20-Poly1305/AES-256-GCM) com um nonce aleatório único. O servidor sincroniza apenas este ciphertext.