Seguridad / Modelo de amenazas

Contra qué nos defendemos, y contra qué no

Un gestor de contraseñas que dice detener todos los ataques te está engañando. Esta página es el resumen público del modelo de amenazas de la versión de escritorio: los ataques contra los que el diseño se defiende, los que solo cubre parcialmente y los que deliberadamente no cubre.

El alcance

Una bóveda de escritorio local

El modelo cubre la aplicación de escritorio que funciona como bóveda local: la configuración, el desbloqueo, el bloqueo y el restablecimiento de la contraseña maestra; la persistencia en el backend wa-sqlite y en los almacenes OPFS/JSON antiguos a la espera de una migración protegida; las copias de seguridad cifradas; el cifrado de adjuntos; el desbloqueo biométrico de comodidad; y el comportamiento del portapapeles y de los campos revelados mientras la aplicación está desbloqueada.

Los activos protegidos incluyen la contraseña maestra y el secreto de cada elemento de la bóveda (contraseñas, tarjetas, claves de API, registros de claves de acceso, identidades, notas, semillas TOTP y metadatos que revelan propiedad), el contenido de los adjuntos, los archivos de copia de seguridad cifrados y la carga de desbloqueo envuelta con la biometría.

Los límites de confianza son explícitos. Las API de almacenamiento del navegador cuentan como persistencia, no como almacenamiento de secretos. Los respaldos en OPFS y localStorage se tratan como legibles por un atacante en reposo, salvo que la aplicación los haya cifrado. Los datos importados en CSV/JSON y los archivos de copia de seguridad que elijas son entrada no confiable hasta que se analizan y validan.

Tres niveles de defensa

Defendidos

Una copia de seguridad .ks cifrada sin su contraseña. Leer la carga de la base de datos persistida mientras está bloqueada. Manipular cargas AES-GCM de copias de seguridad o adjuntos. Archivos de importación mal formados. Un acceso físico breve después de que la aplicación se haya bloqueado.

Parcialmente defendidos

Un proceso con tu cuenta de usuario del sistema operativo que lee el almacenamiento de la aplicación: las cargas de los elementos y los adjuntos están cifradas, pero los ajustes del perfil y algunos metadatos pueden seguir siendo legibles. Una sesión válida desbloqueada: el bloqueo automático y el reinicio de la revelación reducen la exposición, pero desbloqueado sigue siendo estado de confianza.

No defendidos: fuera del alcance

Malware que se ejecuta como tu usuario del sistema operativo mientras la bóveda está desbloqueada. Un sistema operativo, un WebView o un runtime comprometidos. La inspección de memoria, el registro de teclas, la captura de pantalla privilegiada y la captura del portapapeles por software local hostil. Perder la contraseña maestra sin una copia de seguridad válida. La sincronización en la nube, la resolución de conflictos entre dispositivos y las directivas empresariales no son funciones disponibles y quedan fuera del modelo.

Arquitectura de Seguridad

El puente con la extensión forma parte del modelo

Cómo se comunica la extensión del navegador con la bóveda

El puente de nativeMessaging se vincula solo al TCP de bucle local (127.0.0.1, rango de puertos 49155-49165), se autentica con un token de emparejamiento de 256 bits generado por un CSPRNG y guardado en un archivo protegido por el sistema operativo, y después cifra cada trama con XChaCha20-Poly1305 bajo una clave de sesión derivada con HKDF-SHA256. Las credenciales en caché llevan un arrendamiento de cinco minutos y se ponen a cero al caducar; las consultas amplias devuelven metadatos saneados, así que un solo mensaje no puede extraer la bóveda en bloque. Un malware con tus privilegios del sistema operativo aún puede leer el archivo del token: ese riesgo residual está documentado, no negado.

Sıfırlanan oturum

Disciplina de memoria

El estado de sesión de la bóveda es un Uint8Array puesto a cero en la memoria del proceso. Más seguro que el sessionStorage, pero no es un enclave de secretos del sistema operativo: la configuración y la entrada de desbloqueo siguen cruzando el límite de la interfaz.

Yakalama dışlama

Protección de pantalla

Las compilaciones de Windows piden WDA_EXCLUDEFROMCAPTURE y Android activa FLAG_SECURE. Esto reduce las capturas ordinarias y las vistas previas del conmutador de tareas; no frena el software de captura privilegiado.

XChaCha20-Poly1305

Cifrado de tramas IPC

Cada trama del puente con la extensión lleva un nonce nuevo de 24 bytes; las tramas no autenticadas o con una versión que no coincide terminan la conexión de inmediato.

Preguntas Frecuentes

Sobre el modelo de amenazas

¿Puede un antivirus detectar el contenido de mi bóveda?

No. El archivo de la bóveda y las copias de seguridad son texto cifrado en el disco, y la contraseña maestra nunca toca el sessionStorage. El malware que se ejecuta en tu propia sesión mientras la bóveda está desbloqueada es otra cuestión: está explícitamente fuera del alcance.

¿Por qué algunos ataques quedan fuera del alcance?

Porque ninguna aplicación local puede ganarlos. Afirmar protección frente a registradores de teclas o un sistema operativo comprometido sería una falsa tranquilidad. Poner el límite por escrito te permite decidir de qué puede y de qué no puede responder KalderaShield.

¿Cambia el modelo?

Sí. Se revisa en cada versión, y un registro de riesgos residuales anota cada carencia conocida, su estado y la mitigación prevista, incluida una renuncia aceptada y documentada en la vía de relleno automático de la extensión.

Páginas relacionadas

Descargar Instalador