Sécurité / Vue d’ensemble

Une sécurité qui commence sur votre appareil

KalderaShield est un gestionnaire de mots de passe résolument local : votre coffre réside sur votre appareil, le chiffrement s’y effectue, et ni compte ni copie dans le cloud ne sont requis. Cette section explique précisément comment cette protection fonctionne — et où elle s’arrête.

Le principe de la conception

Un coffre qui n’a aucun serveur à compromettre

Il n’existe ni compte KalderaShield ni copie du coffre côté serveur. Votre coffre chiffré est stocké sur votre appareil et, si vous le souhaitez, dans des fichiers de sauvegarde chiffrés que vous déplacez vous-même. Un attaquant ne peut pas compromettre un serveur qui n’existe pas.

Chaque enregistrement est chiffré séparément. Une clé AES-256-GCM unique de 256 bits est dérivée par enregistrement via HKDF-SHA256, de sorte que déchiffrer un élément n’expose jamais un autre. Titres, noms d’utilisateur, mots de passe et notes n’existent en clair qu’à l’intérieur de la charge utile chiffrée authentifiée.

Le mot de passe principal est étiré avec Argon2id — 64 MiB de mémoire, 4 itérations et 2 voies sur ordinateur de bureau et Android — et les paramètres sont stockés dans le coffre : un coffre existant ne devient donc jamais silencieusement plus faible.

Les builds de production s’exécutent derrière une politique d’isolement réseau (air-gap) : les appels sortants inattendus — fetch, WebSocket, WebRTC et équivalents — sont bloqués et journalisés. Le seul trafic réseau est la vérification par plage Have I Been Pwned, qui envoie les cinq premiers caractères d’un hachage SHA-1 et jamais votre mot de passe.

Comment les couches s’empilent

Votre mot de passe principal est la racine

Argon2id le transforme en clé du coffre. Le mot de passe principal n’est jamais stocké dans le sessionStorage du navigateur ; après le déverrouillage, l’état de session est un tampon d’octets en mémoire remis à zéro, et non une chaîne lisible par la page.

Le matériel n’habille que le confort

Windows Hello (TPM 2.0), Touch ID sous macOS (Secure Enclave), BiometricPrompt sous Android (AndroidKeyStore) et les clés FIDO2 compatibles PRF enveloppent la charge utile de déverrouillage. Le fichier du coffre lui-même n’est jamais scellé par le matériel : un appareil perdu ne vous exclut donc jamais.

Les limites sont écrites noir sur blanc

Le modèle de menace publié indique quelles attaques sont défendues, lesquelles ne le sont que partiellement et lesquelles sont hors périmètre — y compris les maliciels exécutés dans votre propre session OS. Les affirmations du produit n’ont pas le droit d’en promettre davantage.

Architecture de Sécurité

Ce que cette protection ne couvre pas

La partie honnête

Aucune application locale ne peut protéger un coffre sur un appareil compromis : un maliciel exécuté avec votre compte OS pendant que le coffre est déverrouillé, les enregistreurs de frappe, la capture d’écran privilégiée et l’inspection de la mémoire sont tous hors de ce modèle. Le déverrouillage matériel est un habillage de confort, pas un remplacement du mot de passe principal. Aucun audit indépendant n’a encore été réalisé — c’est dit ouvertement, et non dissimulé.

Argon2id

KDF résistant à la mémoire

64 MiB, 4 itérations, 2 voies pour les nouveaux coffres de bureau et Android ; 32 MiB, 3 itérations, 1 voie pour les builds web.

AES-256-GCM

Isolement par élément

HKDF-SHA256 dérive une clé unique par enregistrement et par pièce jointe, avec l’identifiant d’enregistrement comme sel. Un texte chiffré altéré échoue à l’authentification.

Hava boşluğu politikası

Contrôle du trafic sortant

Les destinations sortantes inattendues — fetch, XHR, WebSocket, sendBeacon, EventSource et WebRTC — sont bloquées et consignées comme événements de sécurité.

Foire Aux Questions

À propos de la conception de sécurité

Mon coffre est-il un jour envoyé à un serveur ?

Non. Il n’existe ni compte ni coffre côté serveur. Les fournisseurs de synchronisation facultatifs tels que WebDAV et S3 ne téléversent que la charge utile chiffrée vers un stockage que vous configurez et possédez.

KalderaShield peut-il récupérer mon mot de passe principal ?

Non, et personne d’autre ne le peut non plus. Déverrouillez avec le mot de passe principal, avec la clé de récupération BIP-39 de 24 mots, ou restaurez une sauvegarde chiffrée. Sans l’un de ces éléments, le coffre ne peut pas être ouvert.

Un audit indépendant a-t-il été réalisé ?

Pas encore. La page d’état de l’audit le dit ouvertement et décrit la vérification automatisée déjà en place. Dissimuler un audit inachevé contredirait tout le reste de ce site.

Pour aller plus loin

Télécharger l'installateur