Show HN: Sesame - a local-first, open-source password manager
Oleh Zai · Let's Make It Easy
Dipublikasikan 2026-08-29
Sesame adalah password manager open source yang menyimpan vault di komputer pengguna. Halaman resminya menyebut aplikasi ini dibuat untuk Windows, dapat menyimpan password, kode...
Sesame adalah password manager open source yang menyimpan vault di komputer pengguna. Halaman resminya menyebut aplikasi ini dibuat untuk Windows, dapat menyimpan password, kode 2FA, dan recovery details, serta tidak mengirim vault ke layanan Sesame. Kode sumbernya tersedia melalui organisasi GitHub Sesame.
1. Apa yang ditawarkan Sesame?
Modelnya cukup sederhana: vault dibuat dan dipakai secara lokal, sementara aplikasi tetap menyediakan alur untuk mengimpor data yang sudah dimiliki pengguna. Ini berbeda dari layanan yang menjadikan akun cloud sebagai pusat penyimpanan. Bukan berarti sinkronisasi atau layanan pendukung otomatis aman; detail implementasinya tetap perlu dibaca di kode, dokumentasi, dan rilisnya.
Halaman produk juga menunjukkan bahwa rilis awalnya masih terbatas. Inventory RSS menyebut dukungan Linux belum tersedia pada versi 0.1.2. Jadi, untuk sekarang, proyek ini lebih cocok dilihat sebagai software awal yang bisa diaudit dan diuji, bukan pengganti matang untuk password manager yang sudah lama dipakai.
2. Apa yang bisa kita simpulkan dari model lokal?
Penyimpanan lokal mengurangi satu kelas risiko: penyedia layanan tidak memegang salinan vault utama. Namun risiko tidak hilang. Laptop yang tidak terenkripsi, malware, backup yang bocor, atau recovery flow yang lemah tetap dapat membuka jalan ke data sensitif. Password manager lokal juga perlu menjawab pertanyaan praktis tentang update, migrasi perangkat, konflik data, dan pemulihan ketika komputer rusak.
OWASP merekomendasikan password disimpan dengan password hashing yang lambat dan adaptif, bukan enkripsi biasa untuk database password. Itu bukan bukti bahwa Sesame sudah memenuhi semua praktik tersebut. Ini hanya checklist yang masuk akal saat membaca desain keamanan proyeknya.
3. Cara membaca proyek seperti ini
Mulai dari repository dan halaman security, lalu cari release notes, threat model, proses review, serta cara vault dikunci dan dibuka. Jangan menganggap label open source sebagai audit keamanan. Sesame sendiri masih menyatakan independent security review belum selesai pada deskripsi Show HN yang terindeks.
Untuk pengguna teknis, nilai menariknya ada pada trade-off yang jelas: kontrol lebih banyak di tangan pengguna, tetapi tanggung jawab backup dan recovery juga ikut pindah. Gue akan menunggu dokumentasi keamanan dan dukungan platformnya berkembang sebelum memindahkan vault utama.
Untuk tim kecil, pertanyaan operasional ini sama pentingnya dengan algoritme kriptografinya. Siapa yang memegang recovery key? Apakah export bisa dibaca tanpa aplikasi? Bagaimana update ditandatangani? Jawaban-jawaban itu menentukan apakah local-first benar-benar mengurangi risiko atau hanya memindahkan titik kegagalan dari server ke perangkat pengguna. Itu keputusan operasional.
Sumber utama: Sesame, https://usesesame.app/
Referensi independen: OWASP Password Storage Cheat Sheet, https://cheatsheetseries.owasp.org/cheatsheets/Password_Storage_Cheat_Sheet.html
Referensi: https://usesesame.app/