HEX-Pulse

Inžiniersky pohľad

Pod kapotou

Pri bližšom pohľade na architektúru HEX-Pulse je jasné, že nejde o ďalší bežný klon správcu hesiel. Je to systém poskladaný s rozmyslom — z overených matematických princípov, nie z vlastných neoverených nápadov. Tu je niekoľko technických rozhodnutí, ktoré ho odlišujú.

Technológia

Rust a Tauri namiesto skrytého prehliadača

Väčšina moderných desktopových aplikácií — Slack, Discord, aj konkurenčné správcovia hesiel — beží na frameworku Electron. V praxi to znamená, že v pozadí sa spúšťa celý skrytý prehliadač Chrome, čo zožerie stovky megabajtov RAM a vytvára zbytočne veľkú plochu na útok.

HEX-Pulse ide inou cestou. Používa Tauri — modernú alternatívu postavenú na jazyku Rust. Všetka kryptografia a logika sa spracúva v rýchlom a pamäťovo bezpečnom Ruste, zatiaľ čo na zobrazenie rozhrania sa využíva natívne vykresľovacie jadro samotného Windows. Výsledkom je program s veľkosťou pár megabajtov, ktorý beží okamžite.

Typický Electron klon
~250 MB RAM
HEX-Pulse (Rust/Tauri)
~35 MB RAM

Orientačné hodnoty bežného použitia, nie laboratórne meranie — ilustrujú rádový rozdiel, nie presné číslo.

Kryptografia

Šifrovanie s rezervou do budúcnosti

Jadro šifrovania stojí na kombinácii AES-256-GCM pre dáta a Scrypt pre odvodenie kľúča z master hesla.

Zaujímavosť je v tom, čo sa stane, keď raz prídu kvantové počítače. Asymetrická kryptografia, na ktorej dnes stojí väčšina internetu (napríklad RSA), sa voči nim stane zraniteľnou. Symetrické šifrovanie ako AES-256 je v porovnaní s tým výrazne odolnejšie — kvantový Groverov algoritmus by jeho silu efektívne znížil približne na úroveň 128-bitového kľúča, čo je stále bezpečnostná rezerva, ktorú ani kvantový počítač hrubou silou neprekoná v dohľadnej budúcnosti. Nejde teda o „imunitu“ v absolútnom zmysle, ale o rezervu, s akou sa dnes v kryptografii málokto obťažuje.

Rozdelená dôvera

Matematická demokracia: Shamir Secret Sharing

Jedna z najzaujímavejších častí architektúry rieši jednoduchú, no zásadnú otázku: ako zabrániť tomu, aby jeden človek — alebo jedno kompromitované zariadenie — mohol sám rozhodnúť o osude celej databázy?

Odpoveďou je Shamirovo zdieľanie tajomstva, matematický koncept, ktorý vymyslel Adi Shamir (spoluautor algoritmu RSA). Kľúč sa rozdelí na tri časti tak, že žiadna z nich samostatne neprezrádza o pôvodnom kľúči vôbec nič — doslova rovnako málo, ako keby ste nemali žiadnu. Až keď sa spoja všetky tri podiely, dá sa kľúč zrekonštruovať. Žiadna skratka, žiadna záloha, žiadna výnimka.

Vyskúšaj si to — klikni na podiely

Podiel A

Podiel B

Podiel C

0 z 3 podielov — zámok zostáva zamknutý.

Mobilné platformy

Apple ekosystém dotiahnutý do detailu

Mobilné verzie pre iOS a iPadOS nie sú narýchlo prerobené webové stránky. Sú napísané natívne v SwiftUI. Vďaka tomu dokáže iPadová verzia ponúknuť systémový Autofill priamo v iOS — keď v ľubovoľnej inej appke kliknete na políčko „Heslo“, na pozadí sa prebudí HEX-Pulse, overí vašu tvár cez Face ID a heslo bezpečne vyplní, pričom dáta nikdy neopustia izolované prostredie appky.

Dvojfaktor

TOTP ako brána, nie len vstupenka

Bežné aplikácie si dvojfaktorové overenie vyžiadajú raz — pri prihlásení. HEX-Pulse ide ďalej: časovo obmedzený kód z mobilu je potrebný priamo pri vykonávaní konkrétnych citlivých operácií na PC, nielen pri vstupe do appky. Ak niekto sedí za vaším odomknutým počítačom, ale telefón máte vo vrecku vy, dôležité dešifrovanie sa nespustí.

Auditný denník

Reťaz, ktorú nejde potichu prepísať

Audit denník v HEX-Pulse funguje na princípe reťazovej integrity — každý záznam je previazaný hashom s tým predchádzajúcim. Útočník by teoreticky mohol starý záznam prepísať a prepočítať všetky nasledujúce hashe, aby reťaz znova matematicky sedela. Presne tomu zabraňuje Ed25519.

Každý nový blok denníka sa po vytvorení hashu podpíše súkromným kľúčom Ed25519 — moderným podpisovým algoritmom nad eliptickými krivkami, ktorý pri kľúči dlhom len 256 bitov dosahuje bezpečnosť porovnateľnú s oveľa väčšími RSA kľúčmi. Aby útočník upravil čo i len jeden riadok, musel by nielen prepočítať všetky nasledujúce hashe, ale ku každému z nich aj vygenerovať platný podpis — a na to potrebuje súkromný kľúč, ktorý nikdy neopúšťa Adminovo zariadenie. Bez neho vie vytvoriť už len neplatný podpis, ktorý systém pri najbližšej kontrole okamžite odhalí — vrátane presného miesta v reťazi, kde k zásahu došlo.

Rovnaký princíp stojí aj za tým, ako HEX-Pulse spravuje ľudí v systéme. Keď Admin vytvára rolu pre Managera, nejde o jednoduchý zápis do zoznamu — systém vygeneruje digitálny certifikát, ktorý Admin podpíše svojím Ed25519 kľúčom. Každý pokus Managera prekročiť svoje právomoci by porušil integritu tohto certifikátu a systém by ho okamžite zablokoval. Rovnako funguje aj overovanie licencií — úplne lokálne, bez potreby čohokoľvek posielať na internet.

Vyskúšaj si to — klikni na blok a „pozmeň“ ho

Blok 1

0000…a41f

Blok 2

a41f…7c92

Blok 3

7c92…e105

Blok 4

e105…38bd

Reťaz je neporušená — každý hash sedí s predchádzajúcim aj s podpisom.

Zhrnutie

Tri piliere, jeden systém

Keď sa na celú architektúru pozriete z odstupu, stojí na troch základných pilieroch modernej kryptografie.

Rýchlosť a minimálna stopa

Vďaka kombinácii Rust a Tauri — žiadny skrytý prehliadač v pozadí.

Absolútna decentralizácia

Žiadny cloud, prenosy len cez fyzické USB.

Kolektívna dôvera a nezmanipulovateľnosť

Matematika Shamirovho zdieľania a reťazová povaha auditného denníka.

HEX-Pulse nevymýšľa nové, neoverené šifry. Berie tie najlepšie existujúce matematické koncepty a skladá ich tak, aby si navzájom kryli chrbát presne tam, kde môže zlyhať človek.

Powered by HEX-Engine  ©  Olejník Matúš