Lockio
ВойтиСоздать аккаунт
self-hosted · open architecture

Командные пароли и 2FA
без передачи паролей

Делитесь аккаунтами с разработчиками так, как не умеют 1Password и Bitwarden: сервер сам выдаёт TOTP-коды и парсит письма от Steam, Google и банков — вам не нужно быть в каждом логине.

Создать аккаунтВойти

Бесплатно. Никаких регистраций, кроме вашей собственной на вашем сервере.

Что внутри

Восемь блоков для повседневной работы команды.

Vault для команды

Пароли, TOTP-секреты и креды для перехвата email-кодов в одном месте. Аудит-лог каждого раскрытия.

Серверный TOTP

Сервер генерирует коды Google Authenticator-совместимо. Импортируете секреты из GA — они работают параллельно.

Перехват email-кодов

IMAP-воркер читает inbox и выдаёт коды от Steam, Google, банков. Никаких ручных пересылок.

Just-in-time доступ

Разработчик запрашивает → вы апруваете → доступ открыт на 5/15/60 минут. После — закрывается.

Браузерное расширение

Chrome / Yandex / Firefox: автозаполнение логина, пароля и TOTP. Каждое раскрытие в аудит.

API и CLI

Bearer-токены со scope read-only / full. Для CI, бэкап-скриптов и собственных интеграций.

2FA с backup

TOTP-вход в саму систему + 10 одноразовых backup-кодов. Политика обязательной 2FA для команды.

Self-hosted

Docker Compose с Postgres и Let’s Encrypt. Ваш сервер — ваши данные. Никакой телеметрии.

Безопасность по умолчанию

Сервер видит секреты — это нужно для перехвата email и серверного TOTP. Защита построена слоями.

Argon2id для паролей пользователей с m=64 MiB
Envelope encryption (XChaCha20-Poly1305) + per-secret DEK
Master key отдельно от БД — leak БД ничего не расшифрует
Все токены/сессии/backup-коды — sha256 в БД
AuditLog append-only через Postgres trigger
Rate-limit, CSRF double-submit, CSP с nonce, helmet headers
Бонус · бесплатно

А ещё у нас есть капча для сайтов

Картиночная капча, которую люди читают, а боты — нет: буквы и цифры «растворяются» в фоне, размываются ветром и пикселями. 6 пресетов, свой цвет, авто-вставка в формы, модуль для WordPress и серверная проверка как у reCAPTCHA. Встраивается одной строкой <script>. Кстати, форма регистрации справа защищена именно ей.

Пример капчи Lockio

Вопросы

Чем это отличается от 1Password / Bitwarden?

Сервер может выдавать TOTP-коды и читать email — это нужно для шаринга аккаунтов в команде. 1Password этого принципиально не делает (у них zero-knowledge).

Это безопасно?

Сервер видит секреты — это плата за функциональность. Защита: envelope encryption с мастер-ключом, audit-лог, just-in-time доступ.

Что с моими секретами в Google Authenticator?

Импортируйте их через QR-экспорт GA. Старые коды продолжат работать и в GA, и здесь — секрет один и тот же.

Где данные?

Self-hosted: на вашем VPS. Docker Compose разворачивает Postgres + API + веб + nginx. Никакой третьей стороны.

Готовы попробовать?

10 дней Pro бесплатно. Без указания карты.

ЗарегистрироватьсяЦены