Sesame - Local-first open-source password manager

Show HN: Sesame - a local-first, open-source password manager

Sesame - Local-first open-source password manager

Sesame — это локальный менеджер паролей с открытым исходным кодом, который хранит все важные данные для входа в одном месте: пароли, 2FA-коды, детали восстановления и резервные копии. Приложение работает на вашем компьютере, а ваш сейф никогда не попадает на серверы Sesame. Поддерживается импорт из 15 форматов, проверка безопасности, Windows Hello и PIN-код, а также вложения. Браузерное расширение доступно для Chrome, Edge и Firefox. Весь код опубликован на GitHub и доступен для самостоятельной сборки и запуска.

Менеджер паролей требует настоящего доверия, поэтому вы получаете весь код.
  1. Aachen

    Я нерегулярно слежу за новыми менеджерами паролей, которые с удивительной регулярностью появляются на F-Droid. У большинства есть проблемы безопасности, которые можно найти тривиально. Это концептуально простое программное обеспечение (прогон строк через функцию перед записью на диск): неплохо для изучения нового языка, но действительно ли чья-то учебная реализация должна попадать в магазины? Поэтому я скептически отношусь к любым новым проектам, созданным с нуля, которые хвалят все свои функции и красивый интерфейс, не упоминая, что было не так с невероятно разнообразным набором существующих проектов менеджеров паролей. Исследование, которое я читал несколько месяцев назад, показало, что в старом коде меньше ошибок, чем в новом, что кажется интуитивным, но приятно иметь и реальные данные. Зачем нужен целый новый проект, который должен заново учиться на тех же граблях, на которые наступали предшественники? Разве нельзя было решить проблемы через pull request или, в худшем случае, через форк?

  2. lrvick

    Итак, вы расшифровываете любой пароль в системе с вредоносным ПО, и вредоносное ПО получает все пароли. Это делает жизнь атакующего очень легкой. Всё, что им нужно сделать, — это установить обёртку для sesame, которая ждёт следующей разблокировки базы данных и отправляет все пароли в открытом виде на какой-нибудь pastebin. Чтобы предотвратить это, вам нужно шифровать каждый пароль ключом, хранящимся в yubikey, nitrokey или аналогичном устройстве с политикой касания. Теперь, если я как атакующий хочу получить всю базу из 100 паролей пользователя, я должен обманом заставить его нажать на мигающую смарт-карту или Touch ID 100 раз. Предположительно, пользователь заметит, что что-то не так, и остановится. Контроль ущерба. Именно так я уже более десяти лет управляю паролями с помощью password store, стандартного менеджера паролей Unix. Этот крошечный shell-скрипт — минимальный уровень безопасности, который должен быть у любого менеджера паролей. Я понимаю, что большинство крупных менеджеров паролей, таких как 1password и lastpass, тоже ошибаются в этом. Я с серьёзным лицом утверждаю, что они никогда не подпускали к своим продуктам компетентных инженеров по безопасности. У них халатный дизайн от начала до конца, и его не следует повторять.

  3. thehamkercat

    Парольный менеджер, написанный на виброкоде? Конечно! Где подписаться?

  4. demibabs

    Если вы собираетесь виброкодить сайт, хотя бы напишите тексты сами. ИИ-тексты утомительно читать.

  5. danielmartins

    Я до сих пор не понимаю, почему разработчики менеджеров паролей считают отличной идеей хранить MFA-токен вместе с паролем, полностью сводя на нет смысл MFA.

Ещё за этот день

2026-08-28