مَصودٌ ضدّها
نسخة .ks احتياطية مشفّرة منسوخة دون كلمة مرورها. وقراءة حِمل قاعدة البيانات المخزَّنة بينما القفل مقفول. والعبث بحِمل النسخ الاحتياطي أو المرفقات المشفّرة بـAES-GCM. وملفات استيراد تالفة. ونفاذ فيزيائي موجز بعد أن يقفل التطبيق.
الأمان / نموذج التهديد
مدير كلمات المرور الذي يدّعي صدّ كل هجوم يكذب عليك. هذه الصفحة هي الملخص العلني لنموذج تهديد تطبيق سطح المكتب: الهجمات التي يصدها التصميم، وتلك التي يصدها جزئيًا فقط، وتلك التي يقرر عمدًا ألا يصدها.
يغطي النموذج تطبيق سطح المكتب وهو يعمل كخزنة محلية: إعداد كلمة المرور الرئيسة وفتح القفل وقفله وإعادة تعيينه؛ والتخزين في واجهة wa-sqlite وفي مخازن OPFS/JSON القديمة بانتظار ترحيل محمي؛ والنسخ الاحتياطية المشفّرة؛ وتشفير المرفقات؛ وفتح القفل بالقياسات الحيوية للراحة؛ وسلوك الحافظة والحقول المكشوفة بينما التطبيق مفتوح القفل.
تشمل الأصول المحمية كلمة المرور الرئيسة، وسرّ كل عنصر في الخزنة — كلمات المرور والبطاقات ومفاتيح API وسجلات مفاتيح المرور والهويات والملاحظات وبذور TOTP والبيانات الوصفية الكاشفة عن الملكية — ومحتويات المرفقات، وملفات النسخ الاحتياطي المشفّرة، وحِمل فتح القفل المغلَّف بالقياسات الحيوية.
حدود الثقة صريحة. واجهات التخزين الشبيهة بالمتصفح تُعدّ استمراريةً للبيانات، لا مخزنًا للأسرار. وبدائل OPFS وlocalStorage تُعامَل كأنها مقروءة للمهاجم في حالة السكون ما لم يكن التطبيق قد شفّرها. وبيانات CSV/JSON المستوردة وملفات النسخ الاحتياطي التي يختارها المستخدم تُعدّ مدخلات غير موثوقة إلى أن تُحلَّل ويُتحقَّق منها.
نسخة .ks احتياطية مشفّرة منسوخة دون كلمة مرورها. وقراءة حِمل قاعدة البيانات المخزَّنة بينما القفل مقفول. والعبث بحِمل النسخ الاحتياطي أو المرفقات المشفّرة بـAES-GCM. وملفات استيراد تالفة. ونفاذ فيزيائي موجز بعد أن يقفل التطبيق.
عملية تحمل حساب مستخدمك في نظام التشغيل تقرأ مخزن التطبيق: حِمل العناصر والمرفقات مشفّر، لكن إعدادات الملف الشخصي وبعض البيانات الوصفية قد تبقى مقروءة. وجلسة صالحة مفتوحة القفل: يقلّل القفل التلقائي وإعادة ضبط الكشف من التعرّض، لكن الحالة المفتوحة تظل موثوقة.
برمجيات خبيثة تعمل بحساب مستخدمك في نظام التشغيل بينما الخزنة مفتوحة القفل. ونظام تشغيل أو WebView أو بيئة تشغيل مخترَقة. وفحص الذاكرة وتسجيل ضغطات المفاتيح والتقاط الشاشة ذو الامتيازات والتقاط الحافظة على يد برمجيات محلية معادية. وفقدان كلمة المرور الرئيسة دون نسخة احتياطية صالحة. أما المزامنة السحابية وحل تعارضات تعدد الأجهزة وسياسات المؤسسات فليست ميزات متوفرة وهي خارج النموذج.
يرتبط جسر المراسلة الأصلية بالاسترجاع المحلي فقط عبر TCP (على 127.0.0.1 في النطاق 49155–49165)، ويصادق عبر رمز توصيل بطول 256 بت مولَّد بمولّد عشوائي تشفيري (CSPRNG) مخزَّن في ملف محمي بنظام التشغيل، ثم يشفّر كل إطار بـXChaCha20-Poly1305 تحت مفتاح جلسة مشتق بـHKDF-SHA256. وبيانات الاعتماد المخزَّنة مؤقتًا تحمل صلاحية خمس دقائق وتُصفَّر عند انتهائها؛ والاستعلامات الواسعة تعيد بيانات وصفية منقّحة بحيث لا يستطيع رسالة واحدة تسريب الخزنة بالجملة. ومع ذلك تستطيع البرمجيات الخبيثة ذات امتيازاتك في نظام التشغيل قراءة ملف الرمز — وهذا خطر متبقٍ موثَّق، لا منكور.
حالة جلسة الخزنة مخزن بايتات في ذاكرة العملية يُصفَّر عند الانتهاء. وهذا أكثر أمانًا من sessionStorage، لكنه ليس عنصرًا حصينًا في نظام التشغيل — فمدخلات الإعداد وفتح القفل تمر عبر حد الواجهة.
تطلب بنى Windows تطبيق WDA_EXCLUDEFROMCAPTURE ويضبط Android خاصية FLAG_SECURE. وهذا يقلّل لقطات الشاشة العادية ومعاينات بدّل المهام، لكنه لا يوقف برمجيات الالتقاط ذات الامتيازات.
كل إطار في جسر الإضافة يحمل قيمة عشوائية أحادية الاستخدام جديدة بطول 24 بايت؛ والإطارات غير المُصادَق عليها أو غير المطابقة في الإصدار تُنهي الاتصال فورًا.
لا. ملف الخزنة والنسخ الاحتياطية نص مشفّر على القرص، وكلمة المرور الرئيسة لا تلمس sessionStorage أبدًا. أما البرمجيات الخبيثة العاملة في جلستك بينما الخزنة مفتوحة فسؤال آخر — وهو صراحةً خارج النطاق.
لأن لا تطبيق محلي يستطيع كسبها. فالادعاء بالحماية من مسجّلات ضغطات المفاتيح أو من نظام تشغيل مخترَق طمأنة زائفة. وتدوين الحدود كتابةً يمكّنك من أن تقرر ما يستطيع KalderaShield تحمّل مسؤوليته وما لا يستطيع.
نعم. يُراجَع مع كل إصدار، ويسجّل سجل المخاطر المتبقية كل ثغرة معروفة وحالتها ومعالجتها المخطَّطة — بما فيها مقايضة مقبولة وموثَّقة في مسار التعبئة التلقائية للإضافة.