storage-p

storage-p против KeePassXC: нулевое разглашение и свой сервер

Если вы подбираете аналог KeePassXC, стоит начать с одного вопроса: у кого на самом деле остаются ключи. И storage-p, и KeePassXC берегут ваши секреты, но идут к этому по-разному. storage-p — это хранилище с нулевым разглашением на вашем собственном сервере, которым распоряжаетесь вы сами: данные не покидают вашу инфраструктуру, а значит, приватность и контроль над ними целиком в ваших руках. KeePassXC — это локальный менеджер, где всё хранится в файле. Ниже — разбор по фактам, почему storage-p стоит рассматривать как альтернативу KeePassXC, без маркетинга.

Если коротко

  1. Где живут данные: storage-p вы разворачиваете на своём сервере; KeePassXC — это приложение, которое работает прямо на устройстве.
  2. Шифрование: storage-p построен на принципе нулевого разглашения — ключ выводится прямо в браузере через Argon2id, а на сервер попадает только шифротекст XChaCha20-Poly1305.
  3. Не одни пароли: storage-p хранит ещё SSH- и TLS-ключи, API-ключи и коды TOTP, а SSH-ключи Ed25519 и самоподписанные сертификаты создаёт на стороне клиента.
  4. Интеграции: storage-p выдаёт узкие API-токены, и каждое их обращение можно требовать подтверждать — в приложении или через Telegram.
  5. И KeePassXC, и storage-p можно развернуть на собственном сервере; storage-p вдобавок держит базу зашифрованной «в покое» через SQLCipher — поверх клиентского шифрования.
  6. Оба не прячут своё устройство: KeePassXC — с открытым исходным кодом, а storage-p разворачивается у вас и имеет прозрачную, задокументированную криптосхему.

Главное различие

KeePassXC держит по зашифрованному файлу на каждом устройстве, и синхронизировать их приходится вам самим. storage-p оставляет вам ту же полную власть над данными, но добавляет настоящий сервер для нескольких устройств с синхронизацией по модели нулевого разглашения — не нужно копировать открытый файл вручную, а SSH- и TLS-ключи создаются прямо в браузере.

В чём сила storage-p

Сервер не видит ни ваш мастер-пароль, ни открытый текст — шифрование, расшифровка, генерация ключей и аудит безопасности идут прямо на вашем устройстве. Вы можете хранить и генерировать SSH- и TLS-материал, делиться данными через одноразовые ссылки, которые сгорают после прочтения, или сквозным шифрованием через sealed-box, а интеграциям давать узкий проверяемый доступ вместо экспорта по принципу «всё или ничего».

Когда KeePassXC подойдёт лучше

Если вам ближе один локальный файл вообще без всякого сервера и вас устраивает переносить его руками, KeePassXC остаётся предельно простым решением.

Переход с KeePassXC

Переехать несложно: KeePassXC выгружает CSV, и storage-p читает его как импорт из KeePass. Пошаговое руководство по миграции — по ссылке ниже.