Y-Secret-Pass

Legal · Документы

Privacy Policy

Политика конфиденциальности

Effective October 9, 2026 · version 0.9.8 · действует с 9 октября 2026 года

  • No analytics, no adsБез аналитики и рекламы
  • The server sees only ciphertextСервер видит только шифротекст
  • Encrypted on your deviceШифрование на устройстве

English

Privacy Policy

Y-Secret-Pass, a password manager for Chrome and Edge · Effective date: October 9, 2026 (version 0.9.8)

In short: since version 0.7.0 Y-Secret-Pass has accounts: your vault syncs across your devices through the Y-Secret-Pass server, and companies can share vaults among employees. Encryption still happens only on your device — the server stores ciphertext it cannot read. To run your account the server knows your email and service details (when and from which address you signed in, which devices are connected). No analytics, no advertising, no tracking, and no sharing of your data with anyone for their own purposes. Versions before 0.7.0 made no network requests at all.

What data the extension handles

Only what you put into it: logins and passwords, website addresses, notes, two-factor (TOTP) secrets, payment cards, personal details for forms, documents, custom fields, previous passwords, section names and files you attach to entries. It also uses your master password and, if you set one up, your keyfile — in memory only.

Your account and the Y-Secret-Pass server

The server runs on the developer's own machine at api.y-secret-pass.com (earlier versions of the extension use ysp-api.nodo-claro.com, the same server). The extension talks to this address only — its security policy (connect-src) makes the browser block any other.

Stored on the server in readable form:

  • your account email and the language of its emails;
  • when the account was created and whether two-step verification is on;
  • your public key (for shared vaults);
  • sessions: device name (“Chrome · Windows”), IP address, browser, sign-in and last-use time;
  • your account's security log: sign-ins, failed attempts, password and second-factor changes, password resets and address changes — with time and IP address;
  • the Recovery Kit as a fact: whether there is one, when it was made and confirmed, and its public number (the kit's fingerprint is made from it);
  • requests to change the account's email: the old and the new address, how (with the master password or with the kit), when it was requested, took effect or was cancelled. Kept for 30 days after they end; unfinished ones while the code is valid (15 minutes).

Stored only encrypted or irreversibly transformed:

  • the sign-in key — as an Argon2id hash; the key itself is derived from your master password on your device so that the master password cannot be obtained from it;
  • your vault — the same encrypted file that is on your device;
  • the wrapped vault key and your private key — encrypted with keys the server does not have;
  • the two-step verification (TOTP) secret — encrypted with a server key, as the server needs it to check codes; backup codes — hashes only;
  • if you made a Recovery Kit — a copy of the vault key encrypted with the key from the kit, and a hash of a check value derived from it. The server never has the kit's key, and without it this copy opens nothing. A new kit replaces the previous one at once;
  • codes sent by email and “This was not me” links — hashes only.

Your master password, keyfile, the key from your Recovery Kit and encryption keys are never sent to the server. The Recovery Kit (a PDF) is made inside the extension, with no network request, and is saved only where you download it; your master password never goes into it.

If you forget the master password and have your Recovery Kit, “Reset password” (the code from the email, two-step verification and the key from the kit) sets a new password for the same vault — your data stays, and the kit is replaced with a new one. Without the kit, the reset creates a new, empty vault: the old data cannot be recovered by you or by the developer.

Changing your email. With the master password the address changes right after you confirm a code sent to the new address; the old address gets an email with a “This was not me” link that can bring the address back within 72 hours. Without access to the old mailbox, the address can be changed with the key from the kit after 72 hours; the old address — and, if you are an owner or admin of an organization, its other owners and admins — can cancel it.

Notices. A password reset with the kit and a change of address are reported by email with the time, IP address and browser name. If you are an owner or admin of an organization, its other owners and admins get the same notice and the event is written to the organization's log.

Organizations (business accounts)

If you create or join an organization, the server also stores: the organization's name, employees' names and emails, their roles and offices, names of shared vaults, access rights, and the organization's log (who granted access, invited, blocked and so on, when and from which IP address).

Items in shared vaults are encrypted on employees' devices with the vault's key; the server keeps only ciphertext and a copy of that key wrapped for each employee, which only that employee can open. Administrators see the organization's log and member list, but not your personal vault.

For each member, administrators see only the fact of a Recovery Kit — yes, no or outdated — and its date, never the key. An organization can require a kit from every member.

If the organization has access recovery on, your device encrypts your key for shared vaults with the organization's recovery key. This lets an owner bring back your access to company vaults if you forget your master password; at that moment your key is decrypted on the owner's device. Your personal vault cannot be recovered this way. You see this in the invitation before joining.

Data on your device and how it is protected

  • Your vault is kept in your browser's local extension storage on your device, encrypted with AES-256-GCM.
  • Website icons next to your entries come from the browser's local favicon cache: the extension makes no network requests for them, and no site or icon service learns which entries you have. An icon is stored encrypted inside your vault, with its entry.
  • The encryption key is protected by a key derived from your master password (and keyfile) with Argon2id.
  • Your master password, keyfile and keys are never stored — not on disk, not in browser storage, not in the cloud. If you forget the master password, nobody can recover your data, including the developer.
  • Files you attach to entries are encrypted the same way and stored only on your device, in the extension's IndexedDB. Their names are kept inside the encrypted vault.
  • Previous versions of the vault (snapshots) are kept on your device, encrypted the same way.
  • Archived and deleted items stay inside the encrypted vault, on your device and in the synced copy. A deleted item is kept in the trash for 30 days and then erased for good; you can empty the trash or erase an item right away. Until the snapshots are replaced by newer ones, an earlier version of the vault may still contain it.
  • The security check (weak, reused and old passwords, missing two-factor, expired cards and documents, addresses without HTTPS) runs on your device and sends nothing anywhere. Passwords are not checked against online breach databases.
  • Some service data is stored unencrypted on your device and never leaves it: settings (including interface language, theme, list density, sort order and generator options), the failed-unlock counter, auto-lock timers, the date of your last backup, and the size and date of encrypted attached files. None of it contains your items.

Sync through your Chrome account (without an account)

Sync is off by default and only you can turn it on. When it is on, the extension puts a copy of the encrypted vault into chrome.storage.sync, and Chrome carries it to your other computers signed in to the same account. Chrome does the transfer under Google's sync terms; this sync does not go through the Y-Secret-Pass server. It is meant for a vault without a Y-Secret-Pass account (for example, one created before 0.7.0); with an account, the vault syncs through the server described above. Your master password, keys and keyfile are never synced, and attached files are not synced either — only the encrypted list of them. A vault without an account keeps its Recovery Kit copy (the vault key encrypted with the kit's key) on the device and in this sync copy, so a new computer can be recovered with the kit too. Without your master password the copy is unreadable ciphertext, to Google and to the developer alike.

Fingerprint or security key unlock

If you enable it, the extension registers a key on your authenticator (fingerprint sensor, device PIN or a security key such as a YubiKey) using the WebAuthn standard. Your fingerprint never reaches the extension — the device checks it. The secret the authenticator returns is used in memory and never stored; only an encrypted copy of the vault key and public parameters stay on disk.

Access to web pages

The extension touches a page only when you click a button in its window: to fill a login or a form, to save a login you have typed (it then reads the username and password from the visible form, and the page title as the suggested entry name, to store them in your vault), or to insert a generated password into a sign-up form. It has no permanent access to any website. Page content is not read, stored or sent anywhere.

Backups and export

A backup is the same encrypted file that is stored on your device, attached files included. To move to another password manager you can export without encryption (Bitwarden JSON or CSV); this requires your master password again, and the file is saved straight to your computer — the extension does not keep or send it. That file contains your passwords in plain text: delete it after importing.

Who else processes data

  • Cloudflare — the network in front of the server: the extension's requests pass through it (your address, email at sign-in and sign-up, the sign-in key, ciphertext). Cloudflare receives neither your master password nor your encryption keys.
  • Brevo — the email service: it receives your email address and the text of the message (a confirmation code, a password-reset code, an address-change code, an organization invitation, notices of a reset with the Recovery Kit and of an address change — with time, IP address and browser name).

Neither they nor anyone else gets your data for advertising, analytics or any purpose of their own.

What we do not do

  • We do not send your data anywhere except the Y-Secret-Pass server, and that only encrypted, apart from what section 2 lists. The extension's security policy (connect-src) makes the browser block every other address.
  • We do not collect analytics, usage statistics or crash reports.
  • We do not sell user data or share it with third parties for their purposes (see section 9 for the services we use).
  • We do not use your data for advertising, creditworthiness or any purpose unrelated to managing your passwords.
  • We do not load or run remote code. All code ships inside the extension package.

Browser permissions

Each permission is used only to provide the password manager's features on your device.

Permission Why it is needed
storage Keep the encrypted vault, settings and the signed-in account's session on your device, and — only if you turn Chrome sync on — an encrypted copy in your Chrome account.
unlimitedStorage Keep encrypted attached files from being evicted by the browser when the disk runs low.
offscreen Hold the key of the unlocked vault in a separate extension document that is destroyed on lock, and clear the clipboard.
activeTab, scripting Fill a saved login or form into the current page, or save the login you typed there — only when you click.
clipboardWrite Copy a password when you click copy, then clear it after a timeout. The extension cannot read your clipboard.
alarms, idle Lock the vault after inactivity or when your screen locks, and clear the clipboard on time.
favicon Show website icons next to saved logins from the browser's local favicon cache. No network requests are made and no browsing data leaves the device.

How long data is kept and how to delete it

Your account is kept until you delete it: Settings → Account → “Delete account” (with your master password and code again). This removes from the server your account, the vault copy, sessions, the account's security log and your organization memberships; an organization nobody else is in is deleted with it. In logs of organizations where others remain, your actions stay without your name and IP address. The vault on your device stays.

  • The security log is kept for one year.
  • Server database backups are kept for 14 days on the same machine, closed to others; deleted data leaves them after that.
  • A session unused for 30 days stops working and is deleted 30 days later.
  • Email change requests are deleted 30 days after they end; the Recovery Kit copy is kept until a new kit replaces it or the account is deleted.

Removing the extension deletes the vault, attached files and settings it stored in your browser (your account stays on the server until you delete it). If you used Chrome sync, first use “Delete the copy from the account” (Settings → Sync). Keep your own backup if you want to keep your passwords.

Changes to this policy

If this policy changes, the updated version will be published on this page with a new effective date.

Contact

Questions about this policy can be sent through the Support tab of Y-Secret-Pass on the Chrome Web Store.

Русский

Политика конфиденциальности

Y-Secret-Pass, менеджер паролей для Chrome и Edge · Действует с 9 октября 2026 года (версия 0.9.8)

Коротко: с версии 0.7.0 у Y-Secret-Pass есть аккаунт: хранилище синхронизируется между вашими устройствами через сервер Y-Secret-Pass, а компании могут делиться хранилищами между сотрудниками. Шифрование по-прежнему происходит только на вашем устройстве — сервер хранит шифротекст, который не может прочитать. Для работы аккаунта сервер знает ваш email и служебные сведения (когда и с какого адреса был вход, какие устройства подключены). Аналитики, рекламы, отслеживания и передачи ваших данных кому-либо для их целей нет. Версии до 0.7.0 сетевых запросов не делали вообще.

Какие данные обрабатываются

Только то, что вы вводите сами: логины и пароли, адреса сайтов, заметки, секреты кодов 2FA, банковские карты, личные данные для форм, документы, свои поля, прежние пароли, названия разделов и файлы, прикреплённые к записям. А также мастер-пароль и, если вы его включили, keyfile — только в памяти.

Аккаунт и сервер Y-Secret-Pass

Сервер работает на собственной машине разработчика по адресу api.y-secret-pass.com (прежние версии расширения обращаются к ysp-api.nodo-claro.com — это тот же сервер). Расширение обращается только к нему — любые другие адреса браузер блокирует по политике безопасности расширения (connect-src).

На сервере открыто хранятся:

  • email аккаунта и язык писем;
  • время создания аккаунта и включена ли двухфакторная проверка;
  • открытый ключ пользователя (для общих хранилищ);
  • сессии: название устройства («Chrome · Windows»), IP-адрес, браузер, время входа и последнего обращения;
  • журнал безопасности аккаунта: входы, неудачные попытки, смены пароля и второго фактора, сбросы пароля и смены адреса — со временем и IP-адресом;
  • аварийный комплект как факт: есть ли он, когда создан и подтверждён, и его публичный номер (из него показывается отпечаток комплекта);
  • запросы на смену адреса: прежний и новый email, способ (паролем или комплектом), время запроса, вступления в силу или отмены. Хранятся 30 дней после завершения; незавершённые — пока действует код (15 минут).

Только в зашифрованном или необратимом виде:

  • ключ входа — хеш Argon2id; сам ключ выводится из мастер-пароля на устройстве так, что мастер-пароль из него не получить;
  • ваше хранилище — тем же зашифрованным файлом, что и на устройстве;
  • обёрнутый ключ хранилища и закрытый ключ пользователя — зашифрованы ключами, которых у сервера нет;
  • секрет двухфакторной проверки (TOTP) — зашифрован ключом сервера, чтобы проверять коды; резервные коды — только хеши;
  • если вы создали аварийный комплект — копия ключа хранилища, зашифрованная ключом из комплекта, и хеш проверочного значения из него. Ключа из комплекта у сервера нет, и без него эта копия ничего не открывает. Новый комплект сразу заменяет прежний;
  • коды из писем и ссылки «Это был не я» — только хеши.

Мастер-пароль, keyfile, ключ из аварийного комплекта и ключи шифрования на сервер не передаются никогда. Аварийный комплект (PDF) создаётся в самом расширении, без сетевых запросов, и сохраняется только туда, куда вы его скачаете; мастер-пароль в него не попадает.

Если вы забудете мастер-пароль и у вас сохранён комплект, «Сброс пароля» (код из письма, двухфакторная проверка и ключ из комплекта) задаёт новый пароль к тому же хранилищу — данные остаются, а комплект заменяется новым. Без комплекта сброс создаёт новое пустое хранилище: прежние данные не восстановить ни вам, ни разработчику.

Смена адреса. С мастер-паролем адрес меняется сразу после кода на новый адрес; на прежний приходит письмо со ссылкой «Это был не я», которая 72 часа может вернуть адрес. Без доступа к прежней почте адрес меняется ключом из комплекта через 72 часа; прежний адрес, а если вы владелец или администратор организации — и другие её владельцы и администраторы, могут смену отменить.

Уведомления. О сбросе пароля комплектом и о смене адреса приходит письмо с временем, IP-адресом и названием браузера. Если вы владелец или администратор организации, такое же уведомление получают другие её владельцы и администраторы, а событие записывается в журнал организации.

Организации (бизнес-аккаунт)

Если вы создаёте организацию или вступаете в неё, на сервере дополнительно хранятся: название организации, имена и email сотрудников, их роли и офисы, названия общих хранилищ, права доступа и журнал организации (кто, когда и с какого IP-адреса выдавал доступ, приглашал, блокировал и т. п.).

Записи общих хранилищ шифруются на устройствах сотрудников ключом хранилища; сервер хранит только шифротекст и копию этого ключа, обёрнутую для каждого сотрудника, — открыть её может только сам сотрудник. Администраторы видят журнал организации и список сотрудников, но не ваше личное хранилище.

Администраторы видят по каждому сотруднику только факт аварийного комплекта — есть, нет или устарел — и дату, никогда сам ключ. Организация может требовать комплект у всех сотрудников.

Если в организации включено восстановление доступа, ваше устройство шифрует ваш ключ для общих хранилищ ключом восстановления организации. Это позволяет владельцу вернуть вам доступ к корпоративным хранилищам, если вы забудете мастер-пароль; в этот момент ваш ключ расшифровывается на устройстве владельца. Личное хранилище так не восстанавливается. Это видно в приглашении до вступления.

Данные на устройстве и их защита

  • Хранилище лежит в локальном хранилище расширения в вашем браузере, зашифрованное AES-256-GCM.
  • Иконки сайтов рядом с записями берутся из локального кеша значков браузера: расширение не делает для них сетевых запросов, и ни сайт, ни сервисы иконок не узнают, какие у вас записи. Иконка хранится зашифрованной внутри хранилища, вместе с записью.
  • Ключ шифрования защищён ключом, выведенным из мастер-пароля (и keyfile) функцией Argon2id.
  • Мастер-пароль, keyfile и ключи не сохраняются нигде. Если вы забудете мастер-пароль, восстановить данные не сможет никто, включая разработчика.
  • Прикреплённые файлы зашифрованы так же и хранятся только на вашем устройстве, в IndexedDB расширения. Их имена — внутри зашифрованного хранилища.
  • Предыдущие версии хранилища (снапшоты) хранятся на устройстве в том же зашифрованном виде.
  • Записи в архиве и в корзине остаются внутри зашифрованного хранилища — на устройстве и в синхронизированной копии. Удалённая запись хранится в корзине 30 дней, затем стирается насовсем; очистить корзину или стереть запись сразу можно вручную. Пока снапшоты не сменятся новыми, запись может оставаться в предыдущей версии хранилища.
  • Проверка безопасности (слабые, повторяющиеся и старые пароли, вход без 2FA, истёкшие карты и документы, адреса без HTTPS) выполняется на вашем устройстве и ничего не отправляет. Проверки по базам утечек нет.
  • Служебные данные хранятся на устройстве без шифрования и никуда не уходят: настройки (в том числе язык интерфейса, тема, плотность списка, сортировка и параметры генератора), счётчик неудачных попыток входа, таймеры автоблокировки, дата последней резервной копии, размер и дата зашифрованных файлов. Содержимого записей среди них нет.

Синхронизация через аккаунт Chrome (без аккаунта)

По умолчанию выключена, включаете её только вы. Тогда копия зашифрованного хранилища кладётся в chrome.storage.sync, и Chrome переносит её на ваши компьютеры с тем же аккаунтом — по правилам синхронизации Google; эта синхронизация не проходит через сервер Y-Secret-Pass. Она нужна хранилищу без аккаунта Y-Secret-Pass (например, созданному до 0.7.0); с аккаунтом хранилище синхронизируется через сервер, описанный выше. Мастер-пароль, ключи и keyfile не синхронизируются никогда, прикреплённые файлы — тоже: уходит только их зашифрованный список. Без мастер-пароля копия — нечитаемый шифротекст и для Google, и для разработчика.

Хранилище без аккаунта держит копию для аварийного комплекта (ключ хранилища, зашифрованный ключом из комплекта) на устройстве и в этой копии синхронизации — так комплектом можно восстановить доступ и на новом компьютере.

Вход по отпечатку или ключу безопасности

Если вы его включите, расширение зарегистрирует ключ на аутентификаторе (датчик отпечатка, PIN устройства, ключ вроде YubiKey) по стандарту WebAuthn. Отпечаток в расширение не попадает — его проверяет устройство. Секрет от аутентификатора используется в памяти и не сохраняется; на диске остаются только зашифрованная им копия ключа хранилища и открытые параметры.

Доступ к страницам

Расширение обращается к странице только по вашему нажатию в его окне: чтобы заполнить вход или форму, сохранить введённый вами вход (тогда оно читает логин и пароль из видимой формы, а также заголовок страницы как предлагаемое название записи, чтобы сохранить их в хранилище) или вставить сгенерированный пароль в форму регистрации. Постоянного доступа к сайтам нет. Содержимое страниц не читается, не сохраняется и никуда не передаётся.

Резервные копии и выгрузка

Резервная копия — тот же зашифрованный файл, что лежит на устройстве, вместе с прикреплёнными файлами. Для переезда в другой менеджер есть выгрузка без шифрования (Bitwarden JSON или CSV): только после повторного ввода мастер-пароля, файл сразу сохраняется на ваш компьютер, расширение его не хранит и не отправляет. В этом файле пароли открытым текстом — удалите его после импорта.

Кто ещё участвует в обработке

  • Cloudflare — сеть перед сервером: через неё проходят запросы расширения (ваш адрес, email при входе и регистрации, ключ входа, шифротексты). Cloudflare не получает ни мастер-пароль, ни ключи шифрования.
  • Brevo — сервис отправки писем: получает ваш email и текст письма (код подтверждения, код сброса пароля, код смены адреса, приглашение в организацию, уведомления о сбросе пароля комплектом и о смене адреса — с временем, IP-адресом и названием браузера).

Ни им, ни кому-либо ещё ваши данные не передаются для рекламы, аналитики или иных собственных целей.

Чего мы не делаем

  • Не отправляем данные никуда, кроме сервера Y-Secret-Pass, и туда — только в зашифрованном виде, кроме перечисленного в разделе 2. Любые другие адреса браузер блокирует по политике безопасности расширения (connect-src).
  • Не собираем аналитику, статистику использования и отчёты об ошибках.
  • Не продаём данные и не передаём их третьим лицам для их целей (сервисы, которыми мы пользуемся, — в разделе 9).
  • Не используем данные для рекламы, оценки кредитоспособности и любых целей, кроме хранения ваших паролей.
  • Не загружаем и не выполняем удалённый код: весь код — в пакете расширения.

Разрешения браузера

Разрешение Зачем
storage Хранить зашифрованное хранилище, настройки и сессию аккаунта на устройстве, а если вы включили синхронизацию Chrome — зашифрованную копию в аккаунте Chrome.
unlimitedStorage Чтобы браузер не удалил зашифрованные прикреплённые файлы при нехватке места на диске.
offscreen Держать ключ открытого хранилища в отдельном документе расширения, который уничтожается при блокировке, и очищать буфер обмена.
activeTab, scripting Заполнить вход или форму на текущей странице либо сохранить введённый там вход — только по вашему нажатию.
clipboardWrite Скопировать пароль по нажатию и стереть его по таймеру. Читать буфер обмена расширение не может.
alarms, idle Блокировать хранилище по бездействию и при блокировке экрана, вовремя очищать буфер.
favicon Показывать иконки сайтов рядом с записями из локального кеша значков браузера. Сетевых запросов нет, данные о просмотре не покидают устройство.

Сроки хранения и удаление

Аккаунт хранится, пока вы его не удалите: «Настройки → Аккаунт → Удалить аккаунт» (с повторным вводом мастер-пароля и кода). С сервера удаляются аккаунт, копия хранилища, сессии, журнал безопасности аккаунта и членство в организациях; организация, в которой больше никого нет, удаляется вместе с аккаунтом. В журналах организаций, где остались другие сотрудники, ваши действия остаются без имени и IP-адреса. Хранилище на вашем устройстве остаётся.

  • Журнал безопасности хранится один год.
  • Резервные копии базы сервера хранятся 14 дней на той же машине, закрытыми от посторонних; удалённые данные исчезают из них по истечении срока.
  • Сессия, не использовавшаяся 30 дней, перестаёт действовать и удаляется ещё через 30 дней.
  • Запросы на смену адреса удаляются через 30 дней после завершения; копия для аварийного комплекта хранится, пока её не заменит новый комплект или пока не удалён аккаунт.

Удаление расширения стирает хранилище, прикреплённые файлы и настройки в браузере (аккаунт на сервере остаётся, пока вы его не удалите). Если вы пользовались синхронизацией Chrome, сначала нажмите «Удалить копию из аккаунта» (Настройки → Синхронизация). Если хотите сохранить пароли — сделайте резервную копию.

Изменения политики

Новая версия политики будет опубликована на этой странице с новой датой вступления в силу.

Связь

Вопросы о конфиденциальности можно задать через вкладку «Поддержка» Y-Secret-Pass в Chrome Web Store.