Salt 與雲端註冊
最後更新: 6 Jul 2026
Salt 存放在各裝置的保管箱資料庫—不在 NT² 伺服器。
適用對象
啟用雲端同步的 Premium 使用者,想了解 KDF salt 存放位置,以及新裝置如何在沒有伺服器 salt API 的情況下取得相同 salt。
你需要什麼
| 方案 | 正式環境對既有雲端列重新註冊時需 NT² Premium |
| 保管箱狀態 | 首次啟用同步時需解鎖以完成註冊 |
| 網路 | 啟用同步註冊時需連線 |
| 功能開關 | 雲端同步註冊(啟用同步時自動) |
步驟
Salt 存放位置
| 本機保管箱(所有使用者) | 雲端同步(Premium) | |
|---|---|---|
| Salt 存放 | 本機 SQLite 的 vault_meta.saltHex | 相同—salt 留在裝置上 |
| 新裝置解鎖 | .nt2backup、還原包或副本設定 QR | 僅相同 OOB 路徑 |
| 主密碼在伺服器 | 從不 | 從不 |
NT² 不提供 GET /api/salt。跨裝置 salt 僅透過副本交接 QR、備份檔或還原包傳遞—不經 Workers API。
註冊雲端同步(首次啟用)
- 開啟 設定 → 保管箱 → 雲端同步 並選 啟用雲端同步。
- Key DID 驗證後,
registerUser送出公開 Key DID 欄位(與選用驗證器中繼資料)。 - KDF 仍使用該裝置本機
vault_meta中既有的 salt。
新裝置(副本交接)
- 在裝置 A(可鎖定)開啟 在另一台裝置設定 並顯示設定 QR。
- 在裝置 B 掃描 QR 或開啟連結 → 在
/link輸入 主密碼。 - QR 以 OOB 方式帶入 salt 與
keyDid;裝置 B 寫入本機vault_meta。 - 若裝置 A 已啟用雲端同步,裝置 B 確認後執行驗證 +
fullSync。
提示與常見錯誤
- Salt 不是秘密—用於減緩離線猜測;安全來自主密碼強度。
- 雲端註冊不託管私密簽章金鑰—閾值解鎖使用本機 Shamir 材料。
- 純本機保管箱不必呼叫雲端註冊 API;還原包與備份仍足夠。