サイバーセキュリティ・マルチプラットフォームアプリ

Sésame

パスワードを読めないパスワードマネージャー。その証拠はアーキテクチャでした。

年
2026
技術スタック
React · TypeScript · Vite · WebAssembly · Supabase · Capacitor
  • プロダクトデザイン
  • 応用暗号
  • Web・モバイル開発
  • ブラウザ拡張機能
  • アクセシビリティ
  • SEO
https://sesame.kayzen-lyon.com/
SésameのWebサイトのトップページ――サイバーセキュリティ・マルチプラットフォームアプリ、KAYZEN制作
すべての機能込み
0 €
サーバーが読めるデータ
0バイト
プラットフォーム:Web、拡張機能、Android
3
種類の保管庫アイテム
11
出発点

解決すべき課題。

背景

Sésameは、KAYZENがリヨンから提供している無料のパスワードマネージャーで、GPL-3.0ライセンスで配布されています。ログイン情報、2FAコード、パスキー、カード、メモ、身分証明書を暗号化された保管庫にまとめ、デバイス間で同期し、家族と共有できます。インストール可能なWebアプリ、Chrome・Edge・Firefox向けの拡張機能、Androidアプリとして利用できます。

制約

パスワードマネージャーには、考えうる最も高い信頼が求められます。ほかのすべての鍵を預かるからです。市場の無料プランは、有料サブスクリプションへ誘導するために同期や共有、2FAコードを制限しており、どれも提供元が保管庫を読めないことを、ユーザーに言葉だけで信じるよう求めています。必要だったのは、機能を制限しない無料の製品と、KAYZENを信頼していなくても成り立つ機密性の約束でした。

解決策

暗号化は、送信の前にデバイス上で行われます。マスターパスワードがデバイスの外に出ることはなく、Argon2idによって保管庫を開く鍵を導き出します。同期サーバーが保存するのは、サーバー自身には開けない暗号化された封筒だけです。無料であることも同じアーキテクチャから生まれています。暗号化された小さなファイルを保管するだけのサーバーなら、運用コストはほとんどかかりません。

自己申告ではなく、計測値

納品時に計測したスコア。

本番環境のサイトのLighthouseスコアです。数値はそのまま公開しています。低いスコアがあれば、その原因と改善計画を下に記載しており、伏せることはしません。

PageSpeed
99
パフォーマンス:100点中99点
100
アクセシビリティ:100点中100点
100
ベストプラクティス:100点中100点
100
SEO:100点中100点
デザイン・アートディレクション

すべての判断に、理由がある。

  1. 暗さではなく、明快さで安心を

    セキュリティツールは、ターミナルを模してほぼすべてが暗い装いをしています。Sésameは白い背景から出発し、見出しにネイビー、操作にはテラコッタのアクセントをひとつだけ使います。1日に10回開く保管庫は、印象的である前に読みやすくなければなりません。ダークテーマも用意しており、ユーザーが選べます。

  2. 価格はファーストビューに

    ヒーローのモックアップには「ずっと0 €」と記され、上部の帯には「クレジットカード不要、アカウント不要、広告なし」と明記しています。無料が試用期間にすぎないことの多い市場では、本当の無料こそが決め手です。最初にスクロールする前に読めなければなりませんでした。

  3. 以前のパスワードマネージャーから2分で乗り換え

    最大の障壁は価格ではなく移行です。専用ページを設け、1Password、Bitwarden、KeePass、Proton Pass、そしてChrome、Edge、Firefox、Safari、LastPass、DashlaneのCSVエクスポートに対応したインポーターを用意し、インポート前にプレビューを表示します。ユーザーは確定する前に、何が保管庫に入るのかを確認できます。

  4. 製品ラインと共通のタイポグラフィ

    見出しにOutfit、本文にPlus Jakarta Sansを使用しています。kayzen-lyon.comと同じフォントファミリーで、Google Fontsを呼び出さずに自ドメインから配信しています。「by KAYZEN」の帯がなくても、自社製品がひとつのシリーズとして認識されます。

プロジェクトのカラーパレット

  • インク

    #1F2937

    テキスト

  • ネイビー

    #1F3B61

    見出しとロゴタイプ

  • テラコッタ

    #B7481F

    主要なアクション

  • グリーン

    #26704F

    確認、同期済みの保管庫

タイポグラフィ体系

見出し用書体

Outfit 700

本文用書体

Plus Jakarta Sans 400

kayzen-lyon.comのフォントファミリーを自ドメインから配信しています。フォントも含め、サードパーティへの呼び出しは一切ありません。

エンジニアリング

その裏側にある技術。

  • React
  • TypeScript
  • Vite
  • WebAssembly
  • Supabase
  • Capacitor
  1. Argon2id、HKDF、そしてAES-256-GCM

    マスターパスワードは、WebAssemblyで実行されるArgon2id(メモリ64 MiB、3パス)を経て、HKDFによって鍵暗号化鍵になります。この鍵がランダムな256ビットの保管庫鍵を包み、保管庫鍵は保存のたびに新しい初期化ベクトルを用いてAES-256-GCMでデータを暗号化します。そのため、マスターパスワードを変更しても保管庫全体を再暗号化する必要はありません。

  2. ゼロ知識の同期

    EU域内でホストされるサーバーが受け取るのは、すでに暗号化された封筒だけです。デバイスの追加には、ペアリングコードとマスターパスワードという2つの要素が必要です。コードだけでは何も復号できず、パスワードだけではサーバーにアクセスできません。データベースが直接公開されることはありません。行レベルセキュリティをポリシーなしで有効にし、すべてのアクセスは、レート制限を行いシークレットを定数時間で比較する関数を経由します。

  3. 鍵を共有しない家族共有

    各メンバーは自分専用のX25519鍵ペアを持ちます。共有保管庫は一度だけ暗号化され、その鍵がメンバーごとに包まれます。誰かを外すと保管庫鍵のローテーションが行われ、元メンバーは脱退後に追加された内容を読めません。

  4. ひとつのコードベース、3つのプラットフォーム

    暗号コアはUIを持たないモジュールで、単独でテストされています。2FAコードにはRFC 6238の公式テストベクター、保管庫には改ざん検知テストを用いています。同じコアが、インストール可能なWebアプリ(オフラインでも利用可能)、Manifest V3の拡張機能、Capacitorでパッケージ化したAndroidアプリを支えています。

  5. 求められたときだけ入力する拡張機能

    拡張機能が自らフォームに入力することはありません。ユーザーの明示的な操作が必要です。ページ読み込み時の自動入力こそ、ページに注入された見えないフォームが悪用する仕組みだからです。パスキー(passkeys、WebAuthn)にも対応し、ログイン後には認証情報の保存を提案します。

SEO対策

検索で見つけてもらうための仕組み。

  1. 検索意図ごとに1ページ

    セキュリティ、移行、インストール、新機能。パスワードマネージャーを乗り換える前に浮かぶ疑問のそれぞれに、専用のページとURLがあります。「1Passwordからの乗り換え」と「無料のパスワードマネージャー」は別々の検索クエリです。ページがひとつだけでは、どちらも捉えられなかったでしょう。

  2. SoftwareApplicationとFAQの構造化データ

    SoftwareApplicationのマークアップで、カテゴリ、対応システム、ライセンス、0 €の価格を宣言しています。FAQ(なぜ無料なのか、パスワードはどこに保存されるのか、どう同期するのか)にはFAQPageのマークアップを付けています。検索エンジンやAIアシスタントが引用するのは、こうした回答です。

  3. KAYZENのネットワークにつながる提供元

    サイトのJSON-LDグラフは、kayzen-lyon.comと同じ識別子でKAYZENを提供元として示しています。検索エンジンやAIアシスタントは、製品をそれを設計した制作会社に結びつけます。

アクセシビリティ

誰もが使えるように。

2025年6月から、欧州アクセシビリティ法(European Accessibility Act)により、多くのオンラインサービスにデジタルアクセシビリティが義務づけられています。当社は後から対応するのではなく、設計段階から取り組んでいます。

  1. アプリでWCAG 2.2 AAを検証

    エンドツーエンドテストにおいて、アプリはaxeの自動チェックをWCAG 2.2 AAレベルで違反なく通過しています。キーボードで操作できるコマンドパレット(Ctrl+K)、ドキュメント化されたショートカット、ライトテーマとダークテーマを備えています。

  2. セキュリティが誰かを排除してはならない

    コピーしたパスワードは、初期設定では30秒後にクリップボードから消去され、この時間は調整できます。消去はスクリーンリーダーが読み上げるメッセージ「コピーしました・30秒後に消去」で通知されるため、ユーザーは貼り付けようとしたときにクリップボードが空である理由がわかります。

サイト構成

納品したもの。

  • ホーム — 約束、デモ、比較
  • セキュリティ — 暗号化モデルの解説
  • 移行 — 以前のパスワードマネージャーからのインポート
  • インストール — アプリ、拡張機能、Android
  • /app/ — 保管庫。インストール可能で、オフラインでも利用可能
  • 法的表示、プライバシー、利用規約、アクセシビリティ
進め方

プロジェクトの流れ。

  1. 暗号コア

    暗号化された保管庫、2FAコード、パスワード生成、パスワードの健全性チェック、インポーター。UIなしでテストされたモジュール。

  2. アプリ

    インストール可能でオフラインでも使えるWebアプリ。暗号化バックアップと緊急キットを搭載。

  3. 同期と共有

    EU域内のゼロ知識サーバー、2要素によるペアリング、家族用の保管庫。

  4. 拡張機能とモバイル

    パスキーに対応したChrome・Edge・Firefox向け拡張機能と、Androidアプリ。

  5. セキュリティレビュー

    5回の内部レビューとその修正。独立した外部監査に向けた資料を準備済み。

Q&A

よくいただくご質問。

いいえ。そしてそれは約束ではなく、アーキテクチャの性質です。暗号化はデバイス上で、マスターパスワードから導出した鍵によって行われ、マスターパスワードがデバイスの外に出ることはありません。サーバーが受け取るのは暗号化されたデータだけです。マスターパスワードがなければ、私たちにとっても、データにアクセスできるどんな人にとっても読めません。

社内で5回のセキュリティレビューを実施し、指摘事項を修正しました。独立した企業による外部監査はまだ行われていません。監査を開始するための資料は準備できています。私たちは社内レビューを独立した監査として示すことはしません。

私たちがクライアントに提供しているものを、最も厳しい条件で示せるからです。応用暗号、インストール可能なアプリ、拡張機能、モバイル、アクセシビリティ、SEOを、わずかな誤りも目立ってしまう製品で実践しています。ここに記した選択は、お預かりするプロジェクトにも適用しているものです。

同じ水準のこだわりを、あなたのサイトにも。

現在のサイトの無料診断、24時間以内のお見積もり、そして今お読みいただいたような書面での解説をお届けします。3回分割払い(手数料無料)に対応し、利用できる地域の補助金は契約前に確認します。

共有