Um gerenciador de senhas pessoal, estático e criptografado no navegador — sem back-end, sem banco de dados, sem servidor. O app roda inteiro em HTML/CSS/JS puro e pode ser hospedado gratuitamente no GitHub Pages.
Ver demo ao vivo → · senha mestra de demonstração: cofre-demo-2024
Toda a criptografia acontece no navegador, do lado do cliente:
- Sua senha mestra nunca é enviada a lugar nenhum — ela existe só na memória da aba enquanto o cofre está aberto.
- Uma chave AES-256 é derivada da senha mestra via PBKDF2-SHA256 com 600.000 iterações (Web Crypto API nativa, sem dependências externas).
- Todas as entradas (site, usuário, senha, notas) são cifradas com AES-256-GCM e salvas em um único arquivo
vault.json. - Esse arquivo cifrado é o único dado que fica no repositório — mesmo em um repositório público, ele é ilegível sem a senha mestra.
Senha mestra ──▶ PBKDF2 (600k iterações) ──▶ Chave AES-256
│
Entradas (JSON) ──▶ AES-256-GCM ──────────────────┴──▶ vault.json (salt + iv + ciphertext)
- Criar, editar, buscar e remover entradas
- Gerador de senhas aleatórias fortes
- Copiar senha com um clique
- Funciona em qualquer dispositivo com navegador (desktop e celular)
- Zero dependências — HTML, CSS e JS puros
- Nenhum dado sensível é persistido em
localStorageou enviado a qualquer servidor
- HTML5 + CSS3 (sem frameworks)
- JavaScript vanilla
- Web Crypto API (
SubtleCrypto) para toda a criptografia
.
├── index.html # marcação e estrutura
├── style.css # visual
├── script.js # lógica: criptografia, estado do cofre, UI
└── vault.json # cofre cifrado (gerado pelo app — não editar manualmente)
- Faça um fork ou baixe estes três arquivos (
index.html,style.css,script.js) para um repositório seu. - Ative o GitHub Pages em Settings → Pages apontando para a branch e pasta onde estão os arquivos.
- Abra o link gerado. Como não existe
vault.jsonainda, o app vai te guiar para criar um cofre novo com sua própria senha mestra. - Adicione suas senhas, clique em "Baixar cofre atualizado" e faça o commit do
vault.jsongerado no repositório. - Pronto — acesse o mesmo link de qualquer dispositivo para consultar ou atualizar suas senhas.
Como o GitHub Pages publica o conteúdo publicamente (a menos que você use GitHub Enterprise), o vault.json cifrado fica acessível a qualquer pessoa com o link. Isso é seguro desde que a senha mestra seja forte — toda a proteção do sistema depende dela resistir a tentativas de força bruta offline contra os 600 mil rounds de PBKDF2. Recomenda-se uma senha mestra longa, única e não reutilizada (ex: uma frase de 5–6 palavras aleatórias).