Sesame - Local-first open-source password manager with 2FA
Show HN: Sesame - a local-first, open-source password manager

Sesame은 로컬 우선(local-first) 오픈소스 비밀번호 관리자로, 비밀번호, 2FA 코드, 복구 정보를 한곳에 안전하게 보관합니다. 볼트는 항상 사용자 기기에만 존재하며, 서버는 볼트에 접근할 수 없습니다. 15가지 형식의 가져오기를 지원하고, 보안 점검 기능을 통해 취약한 계정을 개선할 수 있습니다. Windows 앱은 오픈소스이며, 브라우저 확장 프로그램은 Chrome, Edge, Firefox용으로 제공됩니다. AGPL-3.0 라이선스로 모든 코드가 공개되어 있어 직접 빌드하고 실행할 수 있습니다. 현재 공개 베타 기간이며 무료로 다운로드할 수 있습니다.
비밀번호 관리자는 진정한 신뢰를 요구하므로, 모든 코드를 공개합니다.
HN 토론
60- Aachen
나는 F-Droid에 놀라울 정도로 자주 나타나는 새로운 비밀번호 관리자들을 대충 모니터링하고 있다. 대부분은 쉽게 찾을 수 있는 보안 문제를 가지고 있다. 개념적으로 단순한 소프트웨어(문자열을 함수에 통과시킨 후 디스크에 쓰는 것)라서 새로운 언어를 배우기에는 좋지만, 모든 사람의 연습용 구현이 정말로 스토어에 올라와야 하는가? 그래서 나는 기존의 다양한 비밀번호 관리자 프로젝트에서 무엇이 잘못되었는지 언급하지 않고, 모든 기능과 매끄러운 UI를 칭찬하며 처음부터 새로 등장하는 것들에 대해 회의적이다. 몇 달 전에 읽은 연구에 따르면 오래된 코드가 새로운 코드보다 버그가 적다고 한다. 직관적으로 보이지만 실제 데이터가 있다는 것도 좋다.
왜 전임자들이 겪었던 함정을 다시 배워야 하는 완전히 새로운 프로젝트가 필요한가? 불만 사항이 풀 리퀘스트나 최악의 경우 포크로 해결될 수 있었을까?
- lrvick
그래서 당신은 멀웨어가 있는 시스템에서 -어떤- 비밀번호든 복호화하면, 멀웨어가 -모든- 비밀번호를 얻는다. 공격자에게 인생을 매우 쉽게 만들어 준다.
그들이 해야 할 일은 세서미용 래퍼를 설치하여 다음 데이터베이스 잠금 해제를 기다렸다가 모든 비밀번호를 평문으로 어딘가의 pastebin에 유출하는 것뿐이다.
이를 방지하려면 각 비밀번호를 yubikey, nitrokey 또는 이와 유사한 터치 정책이 있는 키에 보관된 키로 암호화해야 한다. 이제 공격자가 사용자의 100개 비밀번호 전체 데이터베이스를 얻으려면 사용자가 깜빡이는 스마트카드나 Touch ID를 100번 탭하도록 속여야 한다. 아마도 사용자는 뭔가 잘못되었음을 알아차리고 멈출 것이다. 피해 통제가 가능하다.
이것이 내가 10년 넘게 표준 유닉스 비밀번호 관리자인 password store로 비밀번호 관리를 해온 방식이다. 그 작은 셸 스크립트는 어떤 비밀번호 관리자도 반드시 가져야 할 -최소한의- 보안이다.
1password나 lastpass 같은 대부분의 주요 비밀번호 관리자도 이것을 잘못하고 있다는 것을 알고 있다. 나는 그들이 유능한 보안 엔지니어를 제품에 가까이 두지 않았다는 것을 뻔뻔하게 주장한다. 그들은 처음부터 끝까지 부주의한 설계를 가지고 있으며, 모방되어서는 안 된다.
- thehamkercat
바이브 코딩된 비밀번호 관리자? 좋아! 어디서 가입하지?
- demibabs
사이트를 바이브 코딩할 거라면, 적어도 카피는 직접 써라. AI 텍스트는 읽기 피곤하다.
- danielmartins
나는 여전히 비밀번호 관리자 제작자들이 왜 MFA 토큰을 비밀번호와 함께 저장하는 것이 좋은 생각이라고 생각하는지 이해하지 못하겠다. 이는 MFA의 목적을 완전히 무력화시키는 것이다.