Zero-Knowledge в Afina означает, что ключ шифрования никогда не покидает ваше устройство, мастер-пароль никогда не уходит на сервер, и вендор (Afina) буквально не может расшифровать ваши данные — ни в логах, ни в бэкапах, ни в кэше. Та же модель, что у некастодиальных крипто-кошельков, применённая к антидетект-браузеру.
Почему обычный «encrypted in transit» — не защита
Большинство антидетектов шифрует данные в transit и at rest — но ключи держит вендор. Запрос от суда, утечка данных, rogue-сотрудник, supply-chain бэкдор: любой из этих кейсов даёт доступ к вашим паролям, seed-фразам и session-cookies. Zero-Knowledge убирает этот риск by design: вендору математически нечего отдавать.
Что zero-knowledge означает на практике
1. Мастер-пароль — только в вашей голове
Мастер-пароль вы помните, а не храните. Afina не отправляет его на сервер ни при регистрации, ни при логине, ни при синхронизации — он используется только локально, чтобы расшифровать секретный ключ.
2. Секретный ключ на клиенте
При первом запуске Afina генерирует секретный ключ локально и шифрует его вашим мастер-паролем. Cookies, vault-секреты и переменные аккаунтов запечатываются этим ключом до того, как касаются хранилища. Сервер видит только sealedBox-блобы.
3. Sealed vault для каждого секрета
Пароли аккаунтов, seed-фразы, cookies, API-токены, IMAP-credentials, connection-строки к БД — каждое sensitive-значение запечатано локальным ключом до диска. Даже украденный дамп профиля бесполезен без мастер-пароля.
4. Ed25519-подписанный запуск кода
Расширения, RPA-скрипты и Node.js-модули несут Ed25519-подпись над md5-манифестом каждого файла. Один изменённый байт — executor отказывается запускать. Никаких тихих supply-chain бэкдоров, никаких malicious extension-апдейтов втихую.
5. Восстановления нет — by design
Кнопки «забыл мастер-пароль» не существует. Reset стирает зашифрованные блобы, потому что Afina математически не может их расшифровать. Та же модель, что у некастодиального крипто-кошелька: владеете вы, ответственность за хранение пароля — тоже на вас.
Где zero-knowledge реально критичен
Крипто и Web3 — seed-фразы запечатаны локально, не утекают. Airdrop farming на сотнях кошельков, где одна утечка убивает весь портфель. Регулируемые индустрии (финансы, юр, медицина), где доступ вендора к credentials — это compliance-fail. Agency-команды, шерящие доступ к профилям без раскрытия паролей. Если кто-то говорит, что данные «безопасны», но не объясняет управление ключами — он держит ваши ключи.