Architettura zero-knowledge
«Zero knowledge» significa che il gestore di questo servizio non ha strutturalmente accesso ai tuoi contenuti cifrati — anche se lo volesse. Tutta la crittografia viene eseguita nel tuo browser tramite la Web Crypto API, uno standard W3C integrato in tutti i browser moderni.
Il tuo testo in chiaro e la tua password non vengono mai trasmessi ai nostri server. Il server fornisce solo i file HTML/CSS/JS — dopodiché tutto funziona localmente.
Specifica crittografica
Il formato ISQR1 è definito con precisione per consentire alle implementazioni indipendenti di rimanere compatibili:
| Parametro | Valore | Motivazione |
|---|---|---|
| Format-Prefix | ISQR1 | Versioning per future migrazioni |
| Cipher | AES-GCM 256-bit | Standard NIST, cifratura autenticata |
| KDF | PBKDF2-SHA-256 | Protezione contro attacchi brute-force |
| Iterationen | 250 000 | Raccomandazione OWASP 2024 (≥ 210.000) |
| Salt | 16 Byte (128 bit) | Casuale per cifratura, previene rainbow table |
| IV / Nonce | 12 Byte (96 bit) | Dimensione ottimale GCM per unicità dei nonce |
| Auth-Tag | 128 bit | Protezione dell'integrità, standard Web Crypto |
| Encoding | Base64url | Sicuro per URL, compatto, senza + o / |
Il formato completo del payload: ISQR1:<salt_b64u>:<iv_b64u>:<ciphertext_b64u>
Casi d'uso
-
Condividere la password WiFi
Gli ospiti scansionano il QR sulla tua bacheca. Solo con la password (che dici loro verbalmente) possono vedere le credenziali WiFi.
-
Trasferire credenziali di accesso
Codice cassaforte, numero chiave o password di sistema — protetti su carta senza scriverli in chiaro.
-
Informazioni di emergenza
Porta una lista di medicinali cifrata o contatti di emergenza nel portafoglio. La password è custodita dal tuo medico.
-
Biglietti da visita
Rendi i dati di contatto privati (es. numero di cellulare personale) accessibili solo a persone selezionate.
-
Note sicure
Apponi brevi promemoria cifrati su documenti fisici.
-
Condivisione password
Condivisione unica di un accesso — più sicuro del testo in chiaro via e-mail o SMS.
QR Code normale vs. QR Code cifrato
| Proprietà | QR Code normale | ISQR1 (cifrato) |
|---|---|---|
| Contenuto leggibile senza app | Sì, immediatamente | No, richiede password |
| Privacy | Nessuna | AES-256-GCM |
| Qualsiasi scanner utilizzabile | Sì | Sì (link di decifrazione) |
| Utilizzabile offline | Sì | Dopo il primo caricamento |
| Integrità verificabile | No | Sì (GCM Auth-Tag) |
| Dipendenza dal server | Nessuna | Nessuna (crypto locale) |
Domande frequenti
Quanto è sicura la cifratura?
Utilizziamo AES-GCM con chiavi a 256 bit — lo stesso standard usato da banche e governi in tutto il mondo. La chiave viene derivata tramite PBKDF2 con 250.000 iterazioni e un sale casuale. Una password debole è l'unico punto vulnerabile — raccomandiamo almeno 12 caratteri con numeri e caratteri speciali.
istyle.ch può leggere i miei contenuti?
Strutturalmente no. La cifratura viene eseguita interamente nel tuo browser tramite la Web Crypto API. Né il testo in chiaro né la password vengono mai trasmessi ai nostri server. Questo è il principio zero-knowledge: anche se lo volessimo, non potremmo leggere nulla.
Cosa succede se dimentico la mia password?
Il contenuto non può essere decifrato senza la password corretta — nemmeno da noi. Non esiste recupero password né chiave maestra. Conserva la password al sicuro, ad esempio in un gestore di password.
Quali dati vengono memorizzati?
Nessuno. Non memorizziamo né il tuo contenuto, né la password, né il QR Code generato sui nostri server. Non esiste database, né log dei contenuti, né cookie, né script di tracciamento sulle pagine degli strumenti.
Lo strumento funziona offline?
È necessaria una connessione Internet per caricare la pagina inizialmente. Poiché la crittografia viene eseguita interamente nel browser, puoi poi usare la pagina dalla cache del browser e cifrare/decifrare senza connessione.
Quanto può essere grande il testo cifrato?
Lo strumento supporta fino a 1.500 caratteri in chiaro. I QR Code hanno una capacità dati massima (Versione 40, circa 3 kB), e con la codifica Base64 e l'overhead ISQR1 si applica questo limite pratico. Testi più lunghi portano a QR Code molto densi che non possono più essere scansionati in modo affidabile.
Qualsiasi scanner QR può leggere il codice?
Sì — qualsiasi scanner QR standard può scansionare il codice. Nel formato Link di decifrazione, la scansione apre automaticamente questo sito web dove può essere inserita la password. Nel formato grezzo, si vede solo la stringa di testo cifrato, che deve poi essere incollata manualmente in questa pagina.
Cosa significa zero-knowledge?
Zero-knowledge significa che il gestore del servizio non ha strutturalmente alcun modo di accedere ai dati in chiaro — non perché lo promette, ma perché il sistema è costruito in modo che sia tecnicamente impossibile. La decifrazione avviene localmente; la chiave non lascia mai il tuo browser.
Quali browser sono supportati?
Tutti i browser moderni: Chrome 90+, Firefox 90+, Safari 15+, Edge 90+, Opera 76+. La Web Crypto API è uno standard W3C implementato in tutti i browser attuali. Internet Explorer non è supportato.
Posso usare caratteri speciali, lettere accentate ed emoji?
Sì. Il sistema utilizza la codifica UTF-8 internamente, così è supportato l'intero set di caratteri Unicode — incluse lettere accentate, caratteri cinesi, scrittura araba ed emoji.
Il codice sorgente è consultabile?
Il codice JavaScript di cifratura si trova in /assets/js/crypto.js ed è direttamente consultabile nel browser (non minimizzato). La Web Crypto API è uno standard W3C aperto, completamente documentato su developer.mozilla.org e auditabile indipendentemente.
Cosa distingue ISQR1 dagli altri formati?
Il prefisso ISQR1 consente il versioning: se un futuro standard ISQR2 diventasse necessario (es. per una KDF più robusta), i decodificatori possono supportare entrambi i formati in parallelo. Il formato contiene il sale e l'IV direttamente nel payload — nessuna archiviazione esterna necessaria.