Sesame: Trình quản lý mật khẩu mã nguồn mở, đặt quyền riêng tư lên hàng đầu
Sesame là trình quản lý mật khẩu mã nguồn mở mới, hoạt động theo mô hình local-first, cho phép người dùng lưu trữ vault ngay trên thiết bị mà không cần tài khoản hay đồng bộ lên đám mây. Toàn bộ mã nguồn được công khai theo giấy phép AGPL-3.0, giúp người dùng tự kiểm tra và tự build ứng dụng. Hiện tại, Sesame đang trong giai đoạn beta công khai cho Windows, tích hợp sẵn hỗ trợ nhập dữ liệu từ 15 định dạng, quản lý mã 2FA và tính năng kiểm tra bảo mật.

Sesame: Trình quản lý mật khẩu mã nguồn mở, đặt quyền riêng tư lên hàng đầu
Trong bối cảnh các vụ rò rỉ dữ liệu và tấn công mạng ngày càng gia tăng, việc sở hữu một trình quản lý mật khẩu an toàn là điều không thể thiếu. Sesame — một dự án mã nguồn mở vừa được giới thiệu trên Hacker News — đang thu hút sự chú ý nhờ triết lý thiết kế local-first, nơi toàn bộ kho mật khẩu (vault) của bạn được mã hóa và lưu trữ ngay trên chính thiết bị, không bao giờ chạm đến máy chủ của dịch vụ.
Khác với các giải pháp phổ biến như LastPass hay Bitwarden, Sesame không yêu cầu tạo tài khoản để sử dụng. Bạn có thể tạo vault, nhập dữ liệu từ các trình quản lý khác, và toàn bộ quá trình mã hóa, kiểm tra, sao lưu đều diễn ra cục bộ trên máy Windows. Điều này giúp giảm thiểu rủi ro lộ thông tin ngay cả khi hạ tầng máy chủ của Sesame bị tấn công.
Mọi thứ quan trọng đều nằm trong một nơi duy nhất
Sesame cho phép người dùng tập trung mọi thông tin đăng nhập vào một giao diện duy nhất:
- Mật khẩu và tên người dùng cho từng tài khoản website.
- Mã 2FA (xác thực hai yếu tố) hoạt động ngay trong ứng dụng, hỗ trợ tạo mã OTP trực tiếp.
- Thông tin khôi phục tài khoản (recovery codes) được lưu kèm theo từng login.
- Tài liệu đính kèm — cho phép lưu trữ giấy tờ, file quan trọng trong vault.
Tổng quan về giao diện vault của Sesame
Người dùng có thể nhập dữ liệu từ 15 định dạng khác nhau của các trình quản lý mật khẩu phổ biến, đồng thời xem xét kỹ từng thay đổi trước khi lưu. Tính năng Security Checkup cũng được tích hợp sẵn, quét toàn bộ vault để phát hiện mật khẩu yếu, trùng lặp hoặc đã bị lộ trong các vụ rò rỉ dữ liệu — mỗi kết quả đều có liên kết trực tiếp đến login bị ảnh hưởng.
Tính năng kiểm tra bảo mật trong Sesame
Mã nguồn mở hoàn toàn — nguyên tắc "tin tưởng nhưng phải kiểm chứng"
Điểm nhấn lớn nhất của Sesame nằm ở việc toàn bộ mã nguồn được công khai theo giấy phép AGPL-3.0-or-later. Không chỉ ứng dụng desktop mà cả phần máy chủ, tiện ích mở rộng trình duyệt và website đều được phát hành trên các kho lưu trữ riêng:
- sesame-desktop: Ứng dụng Windows và lõi Rust xử lý vault (78 commits trong 30 ngày qua).
- sesame-server: API Go có kiến trúc "vault-blind" — máy chủ hoàn toàn không thể đọc dữ liệu vault của người dùng (34 commits).
- sesame-browser-extension: Tiện ích mở rộng cho Chrome, Edge và Firefox, viết bằng TypeScript (24 commits).
- sesame-website: Trang web tĩnh, không thu thập bất kỳ dữ liệu nào (11 commits).
"Một trình quản lý mật khẩu đòi hỏi sự tin tưởng thực sự, vì vậy bạn có toàn bộ mã nguồn để tự kiểm tra. Không có phân tích dữ liệu (analytics), không quảng cáo, không script từ bên thứ ba. Chính sách bảo mật nội dung (CSP) cũng nằm trong mã nguồn."
Người dùng có thể tự build ứng dụng từ mã nguồn bằng Node, Rust và Windows WebView2 runtime, hoặc tự host máy chủ với PostgreSQL. Máy tính để bàn hoạt động hoàn toàn bình thường ngay cả khi không kết nối đến máy chủ nào của Sesame.
Lộ trình phát triển và hạn chế hiện tại
Ở phiên bản beta v0.1.2, Sesame mới chỉ hỗ trợ Windows, phiên bản Linux đang được phát triển. Trạng thái các tính năng như sau:
- Beta sẵn sàng: Vault, nhập dữ liệu, 2FA, kiểm tra bảo mật, mở khóa bằng Windows Hello và PIN, tài liệu đính kèm, sao lưu và xuất dữ liệu.
- Đã hoàn thiện nhưng chưa phát hành: Tiện ích mở rộng trình duyệt, cập nhật trong ứng dụng và tính năng đồng bộ (Sync).
- Đang lên kế hoạch: Ứng dụng di động, hỗ trợ passkeys/key bảo mật vật lý, chia sẻ vault giữa nhiều người và truy cập khẩn cấp.
Tác giả dự án thẳng thắn thừa nhận cuộc kiểm tra bảo mật độc lập vẫn chưa hoàn tất, vì vậy người dùng nên giữ một bản sao lưu riêng cho những dữ liệu quan trọng. Trong giai đoạn beta, ứng dụng được sử dụng miễn phí hoàn toàn. Một tài khoản website (tùy chọn) sẽ cung cấp quyền truy cập beta, tải xuống có chữ ký, giấy phép sử dụng và quản lý thiết bị — nhưng tài khoản này không bao giờ lưu trữ vault của bạn.
Đây là một dự án đáng để cộng đồng công nghệ Việt Nam theo dõi, đặc biệt với những ai quan tâm đến quyền riêng tư hoặc muốn đóng góp kiểm tra mã nguồn. Bối cảnh người dùng Việt ngày càng dùng nhiều dịch vụ số, việc có một trình quản lý mật khẩu minh bạch, không thu thập dữ liệu là một lựa chọn đáng cân nhắc so với các dịch vụ đám mây đóng kín.


