Produit / Extension de navigateur

Remplir des mots de passe est le moment le plus risqué. C’est pour lui que l’extension est conçue.

L’extension KalderaShield est une compagne Manifest V3 pour Chromium et Firefox. Elle ne remplit des identifiants que sur les sites qu’elle peut lier à un enregistrement existant, dialogue avec l’application de bureau par un pont de loopback chiffré, et ne collecte rien.

Ce qu’elle fait

Un remplissage automatique avec un contrôle strict à l’entrée

L’extension injecte un script de contenu dans les pages http/https et propose de remplir les identifiants du site sur lequel vous êtes. La correspondance de domaine est validée jusqu’à l’eTLD+1 — les domaines imitateurs sur d’autres domaines enregistrables ne reçoivent pas les identifiants d’un autre site, et un verrou d’alerte d’hameçonnage continue d’avertir dès qu’une discordance est détectée.

Elle n’a aucun pouvoir étendu sur les pages : le manifeste demande nativeMessaging, activeTab et storage, la CSP des pages de l’extension est script-src 'self', et le build Firefox déclare data_collection_permissions: none. Aucun SDK d’analytique et aucune télémétrie dans le bundle.

La boîte de dialogue d’appairage côté bureau doit être acceptée avant que le pont fonctionne du tout, les identifiants sont loués au pont par périodes de cinq minutes et remis à zéro à l’expiration, et une action de révocation efface le bail et fait tourner le jeton d’appairage immédiatement.

Comment un remplissage se produit

Le site demande, l’extension vérifie

Le script de contenu trouve un formulaire de connexion sur la page où vous êtes et interroge le worker d’arrière-plan. Le worker valide l’URL de l’onglet contre les enregistrements qu’il peut proposer — même eTLD+1 ou correspondance explicitement enregistrée.

Le bureau décide

La requête voyage par le pont de messagerie native jusqu’à l’application de bureau, qui ne renvoie que les identifiants liés à ce site — les requêtes larges renvoient des métadonnées assainies avec des mots de passe vides.

Le remplissage est lié à l’onglet

Le remplissage est soumis à la validation de l’URL d’onglet sur le chemin du retour. L’extension n’accepte jamais de requêtes de remplissage directement des pages web : les pages ne peuvent pas atteindre du tout le canal de l’extension.

Architecture de Sécurité

Ce que l’extension ne fait pas

Les limites, écrites noir sur blanc

L’extension ne stocke aucun coffre : elle est une fenêtre sur l’application de bureau, et sans le bureau appairé en fonctionnement elle n’a rien à donner. Elle ne synchronise rien vers aucun serveur, elle ne lit pas les pages sur lesquelles vous ne l’avez pas activée, et un maliciel doté de vos privilèges OS pourrait atteindre le fichier du jeton d’appairage — un risque résiduel documenté dans le modèle de menace plutôt que nié.

Manifest V3

Permissions minimales

nativeMessaging, activeTab, storage. Pas d’accès étendu aux hôtes, pas de scripts évalués depuis des sources distantes, CSP verrouillée sur 'self'.

127.0.0.1

Pont réservé au loopback

La messagerie native dialogue avec le bureau par loopback TCP uniquement ; chaque trame est chiffrée avec XChaCha20-Poly1305 sous une clé de session dérivée par HKDF.

Firefox 142+

Signée pour Firefox Release

Le build Firefox est livré comme XPI signé par Mozilla (AMO), si bien qu’il s’installe durablement sur les canaux Release et Beta ; le build Chromium se charge non empaqueté ou via la stratégie de votre organisation.

Foire Aux Questions

Questions sur l’extension

L’extension peut-elle fonctionner sans l’application de bureau ?

Non, par conception. Elle ne détient aucune copie du coffre, si bien qu’un ordinateur portable volé avec l’extension installée ne contient toujours rien. Tout ce qu’elle peut offrir vient en direct de la session de bureau appairée, verrouillée ou non.

Qu’est-ce qui empêche un faux site d’obtenir mes identifiants ?

La validation de domaine à l’eTLD+1, un verrou d’alerte d’hameçonnage, et le fait que les offres de remplissage sont liées à des URL d’onglet validées. Un autre domaine enregistrable est un autre site, quelle que soit son apparence.

L’extension voit-elle ce que je tape sur chaque page ?

Non. Le script de contenu est actif sur les pages http/https, mais il ne réagit qu’aux formulaires de connexion et à vos demandes explicites par la fenêtre contextuelle ou le clavier. Il n’y a aucun enregistrement de frappe.

Pages liées

Télécharger l'installateur