From fe30860c58e0f1b1efd457ff5eb5146d1e592da0 Mon Sep 17 00:00:00 2001 From: Christophe Besson Date: Tue, 1 Sep 2026 01:03:43 +0200 Subject: feat: passphrase change and account recovery (auth-confirm) MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit The passphrase derives two independent client-side values: auth_key (the hub verifier) and bundle_key (AES-GCM key for the per-node identity bundles, which live on nodes and never on the hub). Changing or recovering a passphrase is therefore two operations — swap the hub verifier, and re-wrap every reachable node's identity bundle. Flow A — change a known passphrase (Profile page) - POST /v1/users/password re-proves the current passphrase, swaps pw_hash/salt/version, revokes every refresh token and returns a fresh pair so the tab that made the change stays signed in. - MeshBayTransport.rewrapAllNodes: for every group's online node, connect with the old key, read the identity off the handshake, store it back under the new key. Returns updated / unreachable / failed so the UI can point at the operator-unpin fallback for the gaps. Always-shown confirmation dialog listing reachable and unreachable groups. Recovery key - keyderive.js generateRecoveryKey (32 random bytes, grouped Base32) and deriveRecoveryKey (HKDF-SHA256, domain meshbay:recovery:v1:). - Every per-node identity gets a second copy wrapped under the recovery key: keypair_bundles.bundle_enc_recovery (node-only column, added in _SCHEMA_KEYPAIR and via a PRAGMA-guarded ALTER for existing DBs), carried on keypair_bundle_store / _resp. MNP 0.13 -> 0.14, additive. - session.recoveryKey is persisted in IndexedDB (slot rk) and lazy-loaded on connect, so a group joined in any later session still leaves a recovery copy. - Shown once at registration; optionally folded into the verification e-mail as a pass-through the hub never stores or logs, with an opt-out. - Profile -> Recovery key re-loads R and backfills every reachable node via rewrapAllNodes in bundleKey mode (no passphrase re-entry). Flow B — recover a lost passphrase (#/reset, linked from sign-in) - POST /v1/users/password/reset-request {username, email}: both must be the pair on file, checked against the blind email_hash (never decrypted). A mismatch — wrong e-mail, unknown username, non-active account — takes the identical no-op path (no code, no mail, same 200), so it reveals nothing and cannot be used to spray reset mail from a username alone. 5/min, 1-hour single-use code. - POST /v1/users/password/reset {username, code, new_auth_key}: same expiry / attempts / single-use checks as e-mail verification; revokes every session and deletes every registered device key so a stored one cannot sign back in past the reset. - ResetPasswordPage: request code -> code + optional recovery key + new passphrase -> reset + sign-in -> fan-out. connect() falls back to the recovery-wrapped copy when the passphrase key cannot open bundle_enc. Without a recovery key: sign-in is restored and each group needs the operator-unpin fallback. Supporting fixes (found in live testing) - member unpin now also deletes the keypair bundle; connect() mints a fresh identity when handed a bundle it cannot open (unless _rewrapOnly, set by rewrapAllNodes), so a rejoin completes instead of dead-ending before the invite-code prompt. - A browser with no bundle key gets a passphrase prompt on the group page instead of a "go back to the browser you registered on" message. - RegisterPage / LoginPage / ResetPasswordPage trim the username so every key derivation matches the hub's stored form. Docs: docs/auth-confirm.md. Locale keys across all ten catalogues. Tests: test_password_change, test_password_reset, test_recovery_email, test_recovery_key, test_rewrap_fanout, test_bundle_store_recovery, plus additions to test_admin_ops_mnp and test_webrtc_transport. Hub suite 492 passed; node suite 741 passed (the lone test_packaging_units failure is a pre-existing RPM-spec flake, reproducible on main). Co-Authored-By: Claude Sonnet 5 Claude-Session: https://claude.ai/code/session_01GGkxJW9br8Y9bhT8ywJ3oc --- .../src/meshbay_hub/static/locales/es.js | 62 ++++++++++++++++++++++ 1 file changed, 62 insertions(+) (limited to 'packages/meshbay-hub/src/meshbay_hub/static/locales/es.js') diff --git a/packages/meshbay-hub/src/meshbay_hub/static/locales/es.js b/packages/meshbay-hub/src/meshbay_hub/static/locales/es.js index 640eb91..ab1829a 100644 --- a/packages/meshbay-hub/src/meshbay_hub/static/locales/es.js +++ b/packages/meshbay-hub/src/meshbay_hub/static/locales/es.js @@ -28,6 +28,25 @@ export default { 'login.loading': 'Iniciando sesión...', 'login.no_account': '¿No tiene cuenta?', 'login.register_link': 'Crear una cuenta', + 'login.forgot': '¿Olvidó su frase de contraseña?', + 'reset.title': 'Restablecer la frase de contraseña', + 'reset.request_intro': 'Introduzca su nombre de usuario y el correo de la cuenta. Si coinciden, se envía un código de restablecimiento a esa dirección.', + 'reset.send_code': 'Enviar código', + 'reset.form_intro': 'Introduzca el código de su correo y elija una nueva frase de contraseña. Si tiene su clave de recuperación, añádala para restaurar también el acceso a sus grupos.', + 'reset.code': 'Código de restablecimiento', + 'reset.recovery_key': 'Clave de recuperación (opcional)', + 'reset.recovery_key_hint': 'Déjelo en blanco si no la tiene. Sin ella, su inicio de sesión se restaura, pero hay que volver a unirse a cada grupo.', + 'reset.new_pass': 'Nueva frase de contraseña', + 'reset.new_pass_repeat': 'Repetir la nueva frase de contraseña', + 'reset.submit': 'Restablecer la frase de contraseña', + 'reset.working': 'Restaurando sus identidades de grupo…', + 'reset.signin_restored': 'Su inicio de sesión se ha restaurado.', + 'reset.groups_restored': 'Sus identidades de grupo se restauraron en todos los nodos alcanzables.', + 'reset.no_recovery': 'Sus identidades de grupo no se restauraron. Para cada grupo, pida a su operador que le quite la fijación y le envíe un nuevo código de invitación, y vuelva a unirse.', + 'reset.needs_operator': 'Estos grupos aún requieren acción: pida a cada operador que le quite la fijación y le envíe un nuevo código:', + 'reset.go_app': 'Ir a la aplicación', + 'reset.back_to_login': 'Volver al inicio de sesión', + 'reset.err_unsupported': 'El restablecimiento de la frase de contraseña necesita el módulo de cifrado del navegador, que no está disponible aquí.', // Register 'register.title': 'Crear una cuenta', @@ -39,6 +58,16 @@ export default { 'register.loading': 'Creando la cuenta...', 'register.has_account': '¿Ya tiene una cuenta?', 'register.login_link': 'Iniciar sesión', + 'register.recovery_title': 'Guarde su clave de recuperación', + 'register.recovery_intro': 'Esta clave restaura sus identidades de grupo si alguna vez olvida su frase de contraseña. Guárdela en un gestor de contraseñas o en un lugar seguro: solo se muestra una vez y el hub nunca la ve.', + 'register.recovery_copy': 'Copiar', + 'register.recovery_copied': 'Copiado', + 'register.recovery_warning': 'Si pierde tanto su frase de contraseña como esta clave, sus archivos permanecen en sus nodos pero se vuelve a unir a cada grupo con una nueva identidad.', + 'register.recovery_saved': 'He guardado mi clave de recuperación en un lugar seguro.', + 'register.recovery_continue': 'Continuar', + 'register.recovery_email_opt': 'Enviarme también esta clave de recuperación por correo como copia de seguridad', + 'register.recovery_emailed': 'También se ha enviado una copia a su correo electrónico, en el mismo mensaje que su código de verificación.', + 'register.recovery_not_emailed': 'Esto no se envió por correo. Guárdela ahora: es la única vez que se muestra.', 'register.success_title': 'Verifique su correo', 'register.success_msg': 'Se ha enviado un código de verificación a su dirección de correo electrónico. Introdúzcalo a continuación para activar su cuenta.', 'register.go_login': 'Ir al inicio de sesión', @@ -291,6 +320,36 @@ export default { other: '{n} fijadas', }, 'settings.node_pins_clear': 'Borrar las identidades fijadas', + 'settings.passphrase': 'Frase de contraseña', + 'settings.passphrase_hint': 'Cambia la frase de contraseña de esta cuenta. Sus claves de identidad se vuelven a cifrar en cada grupo cuyo nodo esté en línea; un grupo cuyo nodo esté fuera de línea tendrá que volver a unirse después.', + 'settings.passphrase_change': 'Cambiar la frase de contraseña', + 'settings.passphrase_current': 'Frase de contraseña actual', + 'settings.passphrase_new': 'Nueva frase de contraseña', + 'settings.passphrase_new_repeat': 'Repetir la nueva frase de contraseña', + 'settings.continue': 'Continuar', + 'settings.done': 'Listo', + 'settings.passphrase_confirm_intro': 'Sus claves de identidad se volverán a cifrar ahora en cada grupo cuyo nodo se pueda alcanzar:', + 'settings.passphrase_reachable': 'Actualizado ahora', + 'settings.passphrase_unreachable': 'No se puede alcanzar', + 'settings.passphrase_fallback_note': 'Para un grupo que no se pueda alcanzar, pida a su operador que le quite la fijación y le envíe un nuevo código de invitación, y vuelva a unirse. Sus archivos y mensajes no se pierden.', + 'settings.passphrase_confirm_btn': 'Cambiarla', + 'settings.passphrase_working': 'Volviendo a cifrar sus claves…', + 'settings.passphrase_done': 'Frase de contraseña cambiada.', + 'settings.passphrase_needs_operator': 'Estos grupos aún requieren acción: pida a cada operador que le quite la fijación y le envíe un nuevo código:', + 'settings.pw_too_short': 'La nueva frase de contraseña debe tener al menos 12 caracteres.', + 'settings.pw_mismatch': 'Las dos nuevas frases de contraseña no coinciden.', + 'settings.pw_same': 'La nueva frase de contraseña debe ser distinta de la actual.', + 'settings.pw_wrong_current': 'La frase de contraseña actual no es correcta. No se cambió nada.', + 'settings.recovery': 'Clave de recuperación', + 'settings.recovery_hint': 'Añade a cada grupo una copia de su identidad cifrada con su clave de recuperación. Hágalo una vez en cada navegador que use; sin ella, una frase de contraseña perdida obliga a volver a unirse a cada grupo a mano.', + 'settings.recovery_loaded': 'Cargada en este navegador: los grupos nuevos quedan cubiertos automáticamente.', + 'settings.recovery_open': 'Introducir la clave de recuperación', + 'settings.recovery_input_ph': 'Pegue su clave de recuperación', + 'settings.recovery_submit': 'Añadir copias de seguridad', + 'settings.recovery_working': 'Actualizando sus grupos…', + 'settings.recovery_done': 'Sus grupos ya tienen una copia de recuperación.', + 'settings.recovery_partial': 'No se pudo contactar con estos grupos. Ábralos más tarde o vuelva a ejecutar esto:', + 'settings.recovery_need_relogin': 'Cierre sesión y vuelva a entrar, luego inténtelo de nuevo.', 'settings.danger': 'Eliminar la cuenta', 'settings.delete_hint': 'Elimina su cuenta, sus pertenencias a grupos y sus ' + 'notificaciones del hub, y libera su nombre de usuario. No alcanza lo que vive ' @@ -523,6 +582,9 @@ export default { + 'introdúzcalo aquí. Después, este navegador queda reconocido y no se le volverá a ' + 'preguntar.', 'group.join_code_btn': 'Unirse', + 'group.pass_title': 'Introduzca su frase de contraseña', + 'group.pass_hint': 'Este navegador aún no ha desbloqueado sus claves. Introduzca su frase de contraseña una vez para abrir sus grupos aquí.', + 'group.pass_btn': 'Desbloquear', 'notif.purge': 'Borrar todo', 'notif.title': 'Notificaciones', -- cgit v1.2.3