Fonaments
Els conceptes bàsics de qualsevol gestor de contrasenyesContrasenyapassword
🔑 Fonaments
Una cadena secreta de caràcters que utilitzes per demostrar que ets tu quan accedeixes a un servei. És la clau digital que protegeix els teus comptes. Una contrasenya forta és llarga, única per a cada servei, aleatòria i difícil d'endevinar.
Una contrasenya segura té almenys 16 caràcters, barreja lletres, números i símbols, i mai es reutilitza en dos llocs diferents.
Caixa fortavault
🔑 Fonaments
El contenidor encriptat on un gestor de contrasenyes emmagatzema totes les teves credencials, notes segures i dades sensibles. És com una caixa forta digital: només es pot obrir amb la teva contrasenya mestra. Tot el que hi ha dins està encriptat i és il·legible sense la clau correcta.
A Cleverpass, la teva caixa forta s'emmagatzema encriptada al teu propi Google Drive. Ni nosaltres podem obrir-la.
Contrasenya mestramaster password
🔑 Fonaments
L'única contrasenya que necessites recordar en un gestor de contrasenyes. Actua com la clau mestra que desbloqueja la teva caixa forta i genera la clau criptogràfica que desencripta totes les teves dades. És l'única contrasenya que no s'emmagatzema enlloc — només existeix al teu cap.
Si oblides la teva contrasenya mestra, ningú pot recuperar-la — ni tan sols el proveïdor. Tria una frase llarga i memorable. Exemple: "ElMeuGat-Dorm3Hores".
Iniciar sessiólogin / log in
🔑 Fonaments
El procés d'identificar-te a un sistema o aplicació introduint les teves credencials (normalment nom d'usuari i contrasenya) per accedir al teu compte. "Login" és el substantiu (el procés d'inici de sessió) i "log in" és el verb (l'acció d'iniciar sessió).
Tancar sessiólogout / log out
🔑 Fonaments
El procés de finalitzar formalment una sessió activa en una app o servei. Quan tanques sessió, els tokens de sessió s'invaliden i les dades s'esborren de la memòria, evitant que altres usuaris del mateix dispositiu accedeixin al teu compte.
Credencialcredential
🔑 Fonaments
El conjunt de dades que t'identifica a un sistema: normalment un nom d'usuari (o email) més una contrasenya. També pot incloure certificats digitals, tokens de hardware o dades biomètriques.
Secretsecret
🔑 Fonaments
Qualsevol dada sensible que ha de romandre privada: contrasenyes, claus API, tokens, certificats, o qualsevol informació que atorgui accés a sistemes. Els gestors de contrasenyes moderns permeten emmagatzemar secrets de tot tipus, no només contrasenyes.
Encriptació i criptografia
Com es protegeixen les teves dades matemàticamentEncriptacióencryption
🔐 Encriptació
El procés de transformar dades llegibles en un format il·legible utilitzant un algoritme matemàtic i una clau. Només algú amb la clau correcta pot invertir el procés (desencriptar) i llegir la informació original. És el fonament de tota la seguretat en gestors de contrasenyes.
Pensa-ho com un sobre segellat amb un cadenat: el contingut existeix, però ningú pot llegir-lo sense la clau correcta.
AES-256Advanced Encryption Standard
🔐 Encriptació
L'estàndard d'encriptació més utilitzat i actualment considerat impossible de trencar. El número "256" es refereix a la mida de la clau en bits: 2^256 combinacions possibles. Trencar-lo per força bruta trigaria més que l'edat de l'univers fins i tot amb tots els ordinadors del món. És el mateix estàndard que utilitzen els governs per a informació classificada.
Cleverpass utilitza AES-256 per encriptar la teva caixa forta. És matemàticament impossible trencar-lo sense la teva contrasenya mestra.
PBKDF2Password-Based Key Derivation Function 2
🔐 Encriptació
Un algoritme que converteix la teva contrasenya mestra (text llegible) en una clau criptogràfica de 256 bits adequada per a l'encriptació. Ho fa realitzant milers d'operacions matemàtiques repetides, fent els atacs de força bruta extremadament lents. Si un hacker intentés provar milions de contrasenyes, PBKDF2 faria que trigués anys en comptes de segons.
Com més iteracions configuris a PBKDF2, més lenta és la desencriptació per a un atacant — encara que també és una mica més lenta per a tu per desbloquejar.
Derivació de claukey derivation
🔐 Encriptació
El procés de generar una clau criptogràfica a partir d'un secret (normalment la teva contrasenya mestra) utilitzant un algoritme especialitzat com PBKDF2, Argon2 o bcrypt. El resultat és una clau binària de longitud fixa que és determinista (la mateixa contrasenya sempre produeix la mateixa clau) i irreversible (no pots obtenir la contrasenya a partir de la clau).
Sal (Sal criptogràfica)cryptographic salt
🔐 Encriptació
Un valor aleatori únic afegit a una contrasenya abans de derivar-la o emmagatzemar-la. Assegura que dos usuaris amb la mateixa contrasenya acabin amb claus completament diferents. Protegeix contra atacs de diccionari i taules rainbow (llistes precomputades de hashes comuns).
Encriptació extrem a extremend-to-end encryption (E2EE)
🔐 Encriptació
Un model on les dades s'encripten al dispositiu d'origen i només es desencripten al dispositiu de destí. Cap intermediari (ni el proveïdor del servei ni el servidor) pot llegir les dades en trànsit. És la base de WhatsApp, Signal i gestors Zero Knowledge com Cleverpass.
Autenticació i identitat
Com demostres que ets tuAutenticació de dos factors / 2FAtwo-factor authentication / 2-step verification
🛡️ Autenticació
Un sistema de seguretat que requereix dues proves independents d'identitat per accedir: alguna cosa que <em>saps</em> (contrasenya) i alguna cosa que <em>tens</em> (el teu telèfon, un codi temporal) o alguna cosa que <em>ets</em> (biometria). Encara que et robin la contrasenya, sense el segon factor no poden entrar.
Sempre activa 2FA als teus comptes més importants: email, banc, gestor de contrasenyes. És la mesura de seguretat amb millor relació esforç/protecció.
TOTP — Contrasenya d'un sol úsTime-based One-Time Password
🛡️ Autenticació
Un codi numèric de 6 dígits que canvia cada 30 segons i s'utilitza com a segon factor d'autenticació. La teva app d'autenticació (Google Authenticator, Authy…) el genera utilitzant un algoritme matemàtic que combina una clau secreta amb l'hora actual. Sense el teu dispositiu, el codi és impossible d'endevinar.
Els gestors de contrasenyes moderns com Cleverpass poden emmagatzemar llavors TOTP, així sempre tens els teus codis 2FA a mà.
Desbloqueig biomètricbiometric unlock
🛡️ Autenticació
La capacitat de desbloquejar el gestor de contrasenyes utilitzant dades físiques úniques del teu cos: empremta digital (Touch ID), reconeixement facial (Face ID) o iris. És més ràpid i còmode que escriure la teva contrasenya mestra, encara que aquesta encara es requereix periòdicament o quan reinstal·les l'app.
La biometria mai surt del teu dispositiu. Només s'utilitza per desbloquejar la clau criptogràfica emmagatzemada al xip segur del telèfon.
Inici de sessió únic / SSOSingle Sign-On
🛡️ Autenticació
Un sistema que et permet autenticar-te una vegada per accedir a múltiples serveis sense tornar a introduir credencials. L'exemple més comú és "Inicia sessió amb Google" o "Continua amb Apple." Una identitat central gestiona l'accés a tots els serveis federats.
SSO és molt còmode, però crea dependència del compte central. Si el teu compte de Google és hackejat i utilitzes Google SSO a tot arreu, tots els teus comptes estan en risc.
Passkeypasskey / FIDO2
🛡️ Autenticació
Una credencial criptogràfica que substitueix completament les contrasenyes. Utilitza un parell de claus pública/privada: el lloc web emmagatzema la clau pública i tu guardes la clau privada al teu dispositiu. Per autenticar-te, demostres que posseeixes la clau privada utilitzant biometria local o PIN. Resisteix el phishing perquè la clau privada mai es comparteix.
Gestió de contrasenyes
Característiques i conceptes del dia a diaEmplenament automàticautofill / auto-fill
📋 Gestió
La funcionalitat que detecta automàticament camps de nom d'usuari i contrasenya en apps i navegadors i els omple amb les teves credencials guardades amb un toc. Elimina la necessitat d'escriure contrasenyes llargues i complexes manualment.
L'emplenament automàtic només funciona en dominis que coincideixen exactament amb els guardats, la qual cosa també protegeix contra llocs de phishing que imiten altres.
Fortalesa de la contrasenyapassword strength
📋 Gestió
Una mesura de com de difícil seria endevinar o trencar una contrasenya utilitzant atacs automatitzats. Es calcula basant-se en la longitud, varietat de caràcters (majúscules, minúscules, números, símbols) i aleatorietat. Sovint s'expressa en bits d'entropia o com a puntuació feble/mitjana/forta/molt forta.
La longitud importa més que la complexitat. "Cavall-Bateria-Grapadora-Correcte" és més forta que "P@ssw0rd!" i molt més fàcil de recordar.
Generador de contrasenyespassword generator
📋 Gestió
Una eina que crea contrasenyes aleatòries i segures automàticament basant-se en els paràmetres que estableixes: longitud, tipus de caràcters, paraules vs. símbols. Elimina l'hàbit humà de crear contrasenyes predictibles o reutilitzar les mateixes.
Sincronitzaciósynchronization
📋 Gestió
El procés de mantenir la caixa forta actualitzada i consistent a tots els teus dispositius (telèfon, tauleta, ordinador). Quan afegeixes o modifiques una credencial en un dispositiu, els canvis es propaguen automàticament als altres mitjançant l'emmagatzematge al núvol.
Tokens i sessions
Com els sistemes gestionen identitats activesTokentoken
⚙️ Avançat
Una cadena de dades que representa una identitat o permís d'accés verificat. En comptes d'enviar la teva contrasenya amb cada petició a un servidor, el sistema emet un token quan t'autentiques. Les peticions posteriors utilitzen aquest token. Si el token caduca o es revoca, necessites autenticar-te de nou.
Token d'accésaccess token
⚙️ Avançat
Un token de curta durada (minuts o hores) que autoritza l'accés a recursos específics. S'envia amb cada petició per demostrar que tens permís. Com que és de curta durada, si algú l'intercepta la finestra d'atac és petita. És comú en APIs i sistemes OAuth.
Els tokens d'accés sovint són JWTs (JSON Web Tokens): tres seccions separades per punts que contenen capçalera, càrrega útil i signatura criptogràfica.
Token de refrescrefresh token
⚙️ Avançat
Un token de llarga durada (dies o mesos) utilitzat només per obtenir nous tokens d'accés quan caduquen, sense requerir que l'usuari torni a introduir credencials. Només s'envia al servidor d'autenticació, no amb cada petició, la qual cosa redueix la seva exposició al robatori.
Arquitectura zero-knowledge / ZKzero-knowledge architecture
⚙️ Avançat
Un model de disseny de sistema on el proveïdor del servei no té accés tècnic a les dades sensibles de l'usuari. Les dades s'encripten al dispositiu de l'usuari abans de sortir-ne, i el proveïdor només emmagatzema (o transmet) dades que ja estan encriptades i no es poden desencriptar. Fins i tot sota una ordre judicial, no pot revelar contrasenyes perquè matemàticament no pot accedir-hi.
Cleverpass està construït sobre aquesta arquitectura. No tenim servidors amb les teves dades, i fins i tot si els tinguéssim, no podríem llegir-les.
OAuthOpen Authorization
⚙️ Avançat
Un protocol estàndard que permet a una app accedir a recursos d'una altra en el teu nom sense compartir la teva contrasenya. Quan una app et demana "Connecta amb Google," utilitza OAuth. Dones permís a aquesta app per accedir a certes dades de Google (per exemple, el teu Drive), però Google mai comparteix la teva contrasenya amb l'app.
Entropia criptogràficacryptographic entropy
⚙️ Avançat
Una mesura de l'aleatorietat i imprevisibilitat d'una contrasenya o clau criptogràfica, expressada en bits. Més bits d'entropia signifiquen més combinacions possibles i més difícil d'endevinar. Una contrasenya amb 128 bits d'entropia té 2^128 combinacions possibles — pràcticament impossible de trencar.
Amenaces i atacs
Què pot anar malament i per què és important protegir-seFiltració de dadesdata breach
⚠️ Amenaces
Un incident de seguretat on dades confidencials s'accedeixen, copien o roben sense autorització. Pot afectar milions d'usuaris alhora quan una empresa és hackejada. Les contrasenyes filtrades sovint apareixen a la dark web i s'utilitzen en atacs posteriors.
Pots comprovar si el teu email ha aparegut en una filtració coneguda a haveibeenpwned.com
Contrasenya compromesapassword breach / compromised password
⚠️ Amenaces
Una contrasenya que ha estat exposada en una filtració de dades o és coneguda pels atacants. Una contrasenya compromesa s'hauria de canviar immediatament en tots els serveis on s'utilitza. Els gestors de contrasenyes moderns comparen les teves contrasenyes amb bases de dades de filtracions i t'alerten.
Phishingphishing
⚠️ Amenaces
Un atac d'enginyeria social on un atacant suplanta una entitat de confiança (banc, xarxa social, empresa) per enganyar-te a introduir les teves credencials en un lloc fals. Normalment arriba per email, SMS o missatge instantani amb un enllaç a una còpia del lloc legítim.
L'emplenament automàtic d'un gestor de contrasenyes protegeix contra el phishing: només omple credencials al domini exacte guardat. Si el domini no coincideix, no emplenarà automàticament.
Atac de força brutabrute force attack
⚠️ Amenaces
Una tècnica d'atac on es proven sistemàticament totes les combinacions possibles de contrasenya fins que es troba la correcta. Amb ordinadors moderns, una contrasenya simple de 8 caràcters es pot trencar en hores. Per això la longitud importa i per això PBKDF2 alenteix cada intent.
Credential stuffingcredential stuffing
⚠️ Amenaces
Un atac automatitzat on combinacions de nom d'usuari/contrasenya filtrades en filtracions anteriors es proven contra altres serveis. Funciona perquè molta gent reutilitza la mateixa contrasenya en múltiples llocs. Si la teva contrasenya es filtra d'un fòrum, els atacants proven la mateixa al teu banc o email.
L'única defensa completa és tenir una contrasenya única i diferent per a cada servei — exactament per al que existeix un gestor de contrasenyes.
Atac man-in-the-middleman-in-the-middle attack
⚠️ Amenaces
Un atac on un tercer intercepta comunicacions entre dues parts (per exemple tu i un lloc web) sense que cap de les dues ho sàpiga. L'atacant pot llegir, modificar o injectar dades. L'encriptació extrem a extrem fa que interceptar les dades sigui inútil: fins i tot si les capturen, estan encriptades.