Zero-Knowledge в Afina означає, що ключ шифрування ніколи не покидає ваш пристрій, майстер-пароль ніколи не йде на сервер, і вендор (Afina) буквально не може розшифрувати ваші дані — ні в логах, ні в бекапах, ні в кеші. Та сама модель, що у некастодіальних крипто-гаманців, застосована до антидетект-браузера.
Чому звичайний «encrypted in transit» — не захист
Більшість антидетектів шифрує дані в transit і at rest — але ключі тримає вендор. Запит від суду, витік даних, rogue-співробітник, supply-chain бекдор: будь-який з цих кейсів дає доступ до ваших паролів, seed-фраз і session-cookies. Zero-Knowledge прибирає цей ризик by design: вендору математично нічого віддавати.
Що zero-knowledge означає на практиці
1. Майстер-пароль — лише у вашій голові
Майстер-пароль ви пам'ятаєте, а не зберігаєте. Afina не відправляє його на сервер ні при реєстрації, ні при логіні, ні при синхронізації — він використовується тільки локально, щоб розшифрувати секретний ключ.
2. Секретний ключ на клієнті
При першому запуску Afina генерує секретний ключ локально і шифрує його вашим майстер-паролем. Cookies, vault-секрети та змінні акаунтів запечатуються цим ключем до того, як торкаються сховища. Сервер бачить лише sealedBox-блоби.
3. Sealed vault для кожного секрету
Паролі акаунтів, seed-фрази, cookies, API-токени, IMAP-credentials, connection-рядки до БД — кожне sensitive-значення запечатане локальним ключем до диска. Навіть вкрадений дамп профілю марний без майстер-пароля.
4. Ed25519-підписаний запуск коду
Розширення, RPA-скрипти та Node.js-модулі несуть Ed25519-підпис над md5-маніфестом кожного файлу. Один змінений байт — executor відмовляється запускати. Жодних тихих supply-chain бекдорів, жодних malicious extension-апдейтів нишком.
5. Відновлення немає — by design
Кнопки «забув майстер-пароль» не існує. Reset стирає зашифровані блоби, бо Afina математично не може їх розшифрувати. Та сама модель, що у некастодіального крипто-гаманця: володієте ви, відповідальність за зберігання пароля — теж на вас.
Де zero-knowledge реально критичний
Крипто і Web3 — seed-фрази запечатані локально, не витікають. Airdrop farming на сотнях гаманців, де один витік вбиває весь портфель. Регульовані індустрії (фінанси, юр, медицина), де доступ вендора до credentials — це compliance-fail. Agency-команди, що шерять доступ до профілів без розкриття паролів. Якщо хтось каже, що дані «безпечні», але не пояснює керування ключами — він тримає ваші ключі.