Aplicație BrioLogic · în dezvoltare
Brio One-Time Secret
Secrete transmise o singură dată. Fără parole rămase în e-mail, chat sau tichete de suport.
Brio One-Time Secret este o aplicație web pentru transmiterea parolelor, cheilor API, tokenurilor și codurilor prin linkuri criptate, cu expirare și o singură preluare. Secretul este criptat în browserul expeditorului, iar cheia de decriptare nu este stocată de platformă. Destinatarul deschide linkul, apasă un buton, vede secretul o dată, iar platforma îl elimină.
Problema
O parolă trimisă pe e-mail rămâne în căsuța poștală a destinatarului ani de zile, în backupuri, în telefonul lui și în orice căsuță în care mesajul a fost redirecționat. La fel în chat, în tichetele de suport sau într-un document partajat. Nu știi dacă a fost citită, nu o poți retrage și nu ai cum să dovedești ce s-a întâmplat cu ea.
Brio One-Time Secret înlocuiește acest obicei cu un link care funcționează o singură dată și expiră singur.
Pentru cine este
- Echipe IT și furnizori de servicii IT care predau clienților parole de administrare, acces la servere sau conturi noi
- Firme care creează conturi pentru angajați noi și le transmit parola inițială
- Dezvoltatori și echipe DevOps care schimbă chei API, tokenuri și secrete de configurare
- Cabinete de contabilitate și HR care transmit coduri de acces la portaluri sau aplicații
- Orice firmă care a avut vreodată o parolă „temporară” rămasă permanent într-un e-mail
Cum funcționează
1. Creezi secretul
Introduci textul (parolă, cheie, cod), alegi cât timp e valabil linkul și dacă vrei notificare la preluare. Browserul tău generează o cheie aleatorie și criptează secretul înainte ca orice să ajungă pe server. Serverul primește doar conținutul criptat.
2. Trimiți linkul
Aplicația construiește linkul în browser, cu cheia de decriptare în fragmentul de după #, parte pe care browserul nu o transmite serverului. Copiezi linkul și îl trimiți pe canalul tău obișnuit. După ce părăsești ecranul, linkul complet nu mai poate fi recuperat de nimeni.
3. Destinatarul îl preia o singură dată
Deschide linkul fără cont. Pagina îi spune că secretul poate fi afișat o singură dată. Simpla deschidere nu consumă nimic; abia la apăsarea butonului „Afișează secretul” serverul livrează și elimină conținutul criptat într-o singură operație. Decriptarea se face în browserul lui. Tu primești notificare că secretul a fost preluat.
Ce te protejează
- Criptare în browser. AES-256-GCM, cu cheie și nonce generate aleatoriu pentru fiecare secret, prin Web Crypto API. Serverul nu primește niciodată textul în clar.
- Cheia nu este stocată de platformă. Stă doar în fragmentul linkului și în memoria browserului. Nu apare în baza de date, în loguri, în audit, în notificări sau în adresa trimisă serverului.
- O singură preluare, garantată atomic. Oricâte cereri ar sosi simultan, exact una primește conținutul; celelalte primesc mesajul generic de indisponibilitate. Payloadul este șters în aceeași tranzacție în care este livrat.
- Deschiderea nu consumă. Scannerele de e-mail, previzualizările din chat și accesările accidentale nu pot „arde” secretul. E nevoie de o acțiune explicită a destinatarului.
- Expirare și revocare. Valabilitate de la 15 minute la 7 zile; implicit 24 de ore. Expeditorul sau administratorul poate revoca linkul oricând înainte de preluare.
- Mesaj public neutru. Un link expirat, consumat, revocat sau inexistent primește același răspuns. Nimeni nu poate afla dacă un identificator a existat vreodată.
- Audit fără conținut. Vezi cine a creat, când a fost preluat, decriptat, revocat sau expirat fiecare secret, fără ca jurnalul să conțină vreodată secretul sau cheia. Administratorii văd stări, nu conținut.
- Protecție la abuz. Limitări de rată, identificatori aleatori care nu pot fi enumerați, fără scripturi terțe pe paginile sensibile, politici de securitate stricte în browser.
Ce nu face
Spunem clar ce nu promitem, pentru că în securitate promisiunile absolute sunt semnul unui produs de evitat.
- Nu împiedică destinatarul să copieze, să fotografieze sau să salveze secretul după afișare. Platforma distruge exemplarul ei, nu pe al lui.
- Nu este un manager de parole și nu înlocuiește rotația periodică a credențialelor.
- Nu transmite fișiere. Pentru documente folosește BrioSecureShare.
- Nu protejează un calculator deja compromis: un malware care citește ecranul vede și secretul.
- Nu oferă dovadă juridică de citire. Confirmarea de decriptare este un semnal tehnic din browserul destinatarului.
Pe scurt
| Conținut | text de maximum 64 KB: parole, chei, tokenuri, coduri, fragmente de configurare |
|---|---|
| Valabilitate | 15 minute, 1 oră, 24 de ore sau 3 zile; maximum 7 zile; implicit 24 de ore |
| Preluare | o singură dată, după apăsarea explicită a butonului; apoi conținutul criptat este eliminat |
| Destinatar | fără cont, fără instalări; interfață în română și engleză |
| Notificări | e-mail la preluare; opțional la expirare; fără secret, cheie sau link în e-mail |
| Roluri | membru, administrator, auditor; mai multe firme pe aceeași instalare, izolate |
| Personalizare | nume, logo și culoare principală per firmă |
| Tehnologie | React, FastAPI, SQL Server; livrat ca imagini Docker |
Unde rulează
Pe serverul tău (self-hosted)
Instalare prin Docker în infrastructura ta, fără dependențe de servicii publice de cloud. Potrivit pentru firmele care au politici stricte privind locul datelor.
Găzduit de BrioLogic
Noi ne ocupăm de instalare, actualizări, backup și monitorizare. Tu primești adresa și conturile. Potrivit pentru firme fără echipă IT proprie.
În ambele cazuri, setarea inițială, instruirea echipei și suportul fac parte din serviciul BrioLogic.
De ce nu un e-mail sau un mesaj în chat
| E-mail sau chat | Brio One-Time Secret | |
|---|---|---|
| Cât timp rămâne parola | nelimitat, în fiecare căsuță și backup | până la prima preluare sau la expirare, maximum 7 zile |
| Cine o poate citi | oricine are acces la cont, acum sau peste ani | prima persoană care apasă butonul; după aceea, nimeni |
| Serverul vede parola | da, în clar | nu; primește doar conținut criptat, fără cheie |
| Știi dacă a fost preluată | nu | da, cu notificare și jurnal |
| O poți retrage | nu | da, oricând înainte de preluare |
După prima versiune
Prima versiune acoperă fluxul de bază, descris mai sus. Pe lista următoare, în ordinea priorității: cod de confirmare transmis pe un canal separat, destinatar verificat și autentificare cu Microsoft Entra ID, flux „Solicită un secret” de la o persoană externă, API și linie de comandă pentru administratori, integrare cu Outlook și Teams, aprobare în două persoane pentru secrete critice. Prioritizăm împreună cu primii clienți.
Întrebări frecvente
Destinatarul are nevoie de cont?
Nu. Deschide linkul, apasă „Afișează secretul” și îl vede o singură dată. Conturi au doar persoanele care creează secrete.
Poate serverul să citească secretul?
Secretul este criptat în browserul expeditorului, iar cheia de decriptare stă în fragmentul linkului, după caracterul #, care nu este transmis serverului. Platforma nu stochează cheia. Decriptarea se face în browserul destinatarului.
Ce se întâmplă dacă un scanner de e-mail sau o previzualizare de link deschide adresa?
Nimic. Simpla accesare a paginii nu consumă secretul. Preluarea are loc doar după apăsarea explicită a butonului „Afișează secretul”.
Ce se întâmplă dacă destinatarul închide pagina după afișare?
Secretul a fost deja eliminat din platformă și nu poate fi recuperat, nici de administrator. Expeditorul creează un secret nou. Această regulă este intenționată: în caz de îndoială, sistemul protejează secretul chiar cu prețul pierderii lui.
Pot trimite fișiere?
Nu. Brio One-Time Secret transmite text de maximum 64 KB: parole, chei, tokenuri, coduri, fragmente de configurare. Pentru documente și fișiere folosește BrioSecureShare.
Când va fi disponibil?
Produsul este în dezvoltare, pe baza unei specificații MVP finalizate. Dacă vrei să îl testezi printre primii clienți, scrie-ne la [email protected].
Vrei să fii printre primii care îl folosesc?
Spune-ne cum transmiți parolele acum și ce te deranjează. Primii clienți stabilesc, împreună cu noi, ce intră în versiunile următoare.