El modelo cubre la aplicación de escritorio que funciona como bóveda local: la configuración, el desbloqueo, el bloqueo y el restablecimiento de la contraseña maestra; la persistencia en el backend wa-sqlite y en los almacenes OPFS/JSON antiguos a la espera de una migración protegida; las copias de seguridad cifradas; el cifrado de adjuntos; el desbloqueo biométrico de comodidad; y el comportamiento del portapapeles y de los campos revelados mientras la aplicación está desbloqueada.
Los activos protegidos incluyen la contraseña maestra y el secreto de cada elemento de la bóveda (contraseñas, tarjetas, claves de API, registros de claves de acceso, identidades, notas, semillas TOTP y metadatos que revelan propiedad), el contenido de los adjuntos, los archivos de copia de seguridad cifrados y la carga de desbloqueo envuelta con la biometría.
Los límites de confianza son explícitos. Las API de almacenamiento del navegador cuentan como persistencia, no como almacenamiento de secretos. Los respaldos en OPFS y localStorage se tratan como legibles por un atacante en reposo, salvo que la aplicación los haya cifrado. Los datos importados en CSV/JSON y los archivos de copia de seguridad que elijas son entrada no confiable hasta que se analizan y validan.
Defendidos
Una copia de seguridad .ks cifrada sin su contraseña. Leer la carga de la base de datos persistida mientras está bloqueada. Manipular cargas AES-GCM de copias de seguridad o adjuntos. Archivos de importación mal formados. Un acceso físico breve después de que la aplicación se haya bloqueado.
Parcialmente defendidos
Un proceso con tu cuenta de usuario del sistema operativo que lee el almacenamiento de la aplicación: las cargas de los elementos y los adjuntos están cifradas, pero los ajustes del perfil y algunos metadatos pueden seguir siendo legibles. Una sesión válida desbloqueada: el bloqueo automático y el reinicio de la revelación reducen la exposición, pero desbloqueado sigue siendo estado de confianza.
No defendidos: fuera del alcance
Malware que se ejecuta como tu usuario del sistema operativo mientras la bóveda está desbloqueada. Un sistema operativo, un WebView o un runtime comprometidos. La inspección de memoria, el registro de teclas, la captura de pantalla privilegiada y la captura del portapapeles por software local hostil. Perder la contraseña maestra sin una copia de seguridad válida. La sincronización en la nube, la resolución de conflictos entre dispositivos y las directivas empresariales no son funciones disponibles y quedan fuera del modelo.