Blogi · 3. veebruar 2026

Sinu 24 sõna ei ole parool

Sinu parool avab ukse. Sinu 24 sõna on terve maja. Võtme kaotamine ei ole sama mis hoone kaotamine.

Kui lood konto privaatses sõnumiteenuses, valid tavaliselt parooli. Siiani kõik tavaline. Mis pole nii tavaline, on see, mis toimub pinna all.

Enamikus teenustes on sinu parool kõige võti. Kui kaotad selle, kaotad ligipääsu. Kui see varastatakse, kaotad kõik. Oma identiteedi, sõnumid, failid. Kõik sõltub ühest asjast, mille trükkisid klaviatuuril ühel teisipäeva pärastlõunal.

24 sõna töötavad teisiti. Need ei ole parool, mille sina valid. Need on võti, mille süsteem genereerib juhuslikult, 256 biti tõelise entroopiaga. Et anda ettekujutust: selle võtme murdmine toore jõuga nõuaks rohkem energiat kui päike toodab kogu oma elu jooksul. See ei ole metafoor. See on matemaatiline arvutus.

Kaks võtit kahele uksele

Sinu parool ühendab sind teenusega. See on eesukse võti. Kui unustad selle, saad tagauksest sisse oma 24 sõnaga. Kui sinu parool varastatakse, saad seda kohe muuta, ilma et midagi muud muutuks.

Sinu 24 sõna on midagi muud. Need on sinu peamise võtme esitus. Võti, millest tuletatakse sinu krüptograafiline identiteet, mis kaitseb sinu andmeid, mis tuvastab sind sinu kontaktide ees. Kui kaotad 24 sõna ja ka parooli, on sinu andmed taastamatud. Nagu Bitcoinis. Ja see, kuigi kõlab karmilt, on täpselt see, mida turvalise süsteemi puhul soovid.

Sest alternatiiv on see, et keegi saab sinu andmed sinu eest taastada. Ja kui keegi saab sinu andmed taastada, saab ta neile ka ligi.

Paber on tähtis

Kirjuta oma 24 sõna paberile. Tõelisele paberile, vanamoodsale. Hoia seda turvalises kohas. Mitte telefonis, mitte digitaalses märkmes, mitte endale saadetud meilis. Paber sahtlis, seifis või seal, kus hoiad asju, mis on olulised.

See võib tunduda vanamoodne. Kuid paberit ei saa kaugjuhtimise teel häkkida, seda ei saa interneti kaudu pealt kuulata ja see ei vaja akut. Mõnikord on vanim tehnoloogia kõige turvalisem.

Neile, kes soovivad süveneda

24 sõna järgivad BIP39 standardit, mida kasutavad Bitcoini rahakotid. Need esindavad 256 bitti entroopiat, mille on genereerinud operatsioonisüsteemi CSPRNG (crypto.getRandomValues). Nendest 256 bitist tuletatakse identiteedivõti (Ed25519 allkirjastamiseks + X25519 võtmevahetuseks) HKDF-SHA256 abil domeeni eraldamisega. Parool mähib selle võtme Argon2id + AES-256-GCM-iga enne serverisse saatmist. Server salvestab krüpteeritud blobi, kuid ei saa seda lugeda.