Sécurité / Modèle de menace

Ce contre quoi nous défendons — et ce contre quoi nous ne défendons pas

Un gestionnaire de mots de passe qui prétend contrer toutes les attaques vous ment. Cette page est le résumé public du modèle de menace de la version de bureau : les attaques contre lesquelles la conception se défend, celles contre lesquelles elle ne se défend que partiellement, et celles contre lesquelles elle ne se défend délibérément pas.

Le périmètre

Un coffre de bureau entièrement local

Le modèle couvre l’application de bureau fonctionnant comme coffre local : configuration du mot de passe principal, déverrouillage, verrouillage et réinitialisation ; persistance dans le backend wa-sqlite et dans les anciens magasins OPFS/JSON en attente d’une migration protégée ; sauvegardes chiffrées ; chiffrement des pièces jointes ; déverrouillage biométrique de confort ; et comportement du presse-papiers et des champs révélés tant que l’application est déverrouillée.

Les actifs protégés comprennent le mot de passe principal, le secret de chaque élément du coffre — mots de passe, cartes, clés d’API, enregistrements de clés d’accès, identités, notes, graines TOTP et métadonnées révélatrices d’appartenance — le contenu des pièces jointes, les fichiers de sauvegarde chiffrés et la charge utile de déverrouillage enveloppée par la biométrie.

Les frontières de confiance sont explicites. Les API de stockage de type navigateur comptent comme de la persistance, non comme du stockage de secrets. Les solutions de repli OPFS et localStorage sont traitées comme lisibles par un attaquant au repos, sauf si l’application les a chiffrées. Les données CSV/JSON importées et les fichiers de sauvegarde choisis par l’utilisateur sont des entrées non fiables tant qu’ils n’ont pas été analysés et validés.

Trois niveaux de défense

Défendu

Une sauvegarde chiffrée .ks copiée sans son mot de passe. Lire la charge utile de la base persistée tant que le coffre est verrouillé. Altérer des charges utiles AES-GCM de sauvegarde ou de pièces jointes. Des fichiers d’import malformés. Un accès physique bref après le verrouillage de l’application.

Partiellement défendu

Un processus disposant de votre compte utilisateur OS lisant le stockage de l’application : les charges utiles des éléments et les pièces jointes sont chiffrées, mais les paramètres du profil et certaines métadonnées peuvent rester lisibles. Une session déverrouillée valide : le verrouillage automatique et la réinitialisation des champs révélés réduisent l’exposition, mais une session déverrouillée reste de confiance.

Non défendu — hors périmètre

Un maliciel exécuté avec votre utilisateur OS pendant que le coffre est déverrouillé. Un OS, un WebView ou un runtime compromis. L’inspection de la mémoire, l’enregistrement de frappe, la capture d’écran privilégiée et la capture du presse-papiers par un logiciel local hostile. Perdre le mot de passe principal sans sauvegarde valide. La synchronisation cloud, la résolution des conflits multi-appareils et les stratégies d’entreprise ne sont pas des fonctionnalités livrées et sont hors du modèle.

Architecture de Sécurité

Le pont de l’extension fait partie du modèle

Comment l’extension de navigateur dialogue avec le coffre

Le pont de messagerie native ne se lie qu’au loopback local TCP (127.0.0.1, plage de ports 49155–49165), s’authentifie avec un jeton d’appairage de 256 bits issu d’un CSPRNG et stocké dans un fichier protégé par l’OS, puis chiffre chaque trame avec XChaCha20-Poly1305 sous une clé de session dérivée via HKDF-SHA256. Les identifiants en cache portent un bail de cinq minutes et sont remis à zéro à son expiration ; les requêtes larges renvoient des métadonnées assainies, de sorte qu’un seul message ne peut pas exfiltrer le coffre en bloc. Un maliciel doté de vos privilèges OS peut toujours lire le fichier du jeton — ce risque résiduel est documenté, pas nié.

Sıfırlanan oturum

Discipline mémoire

L’état de session du coffre est un Uint8Array remis à zéro en mémoire du processus. Plus sûr que sessionStorage, mais pas un enclavement de secrets de l’OS — la configuration et la saisie du déverrouillage traversent toujours la frontière de l’interface.

Yakalama dışlama

Protection de l’écran

Les builds Windows demandent WDA_EXCLUDEFROMCAPTURE et Android active FLAG_SECURE. Cela réduit les captures d’écran ordinaires et les aperçus du sélecteur de tâches ; cela n’arrête pas un logiciel de capture privilégié.

XChaCha20-Poly1305

Chiffrement des trames IPC

Chaque trame du pont d’extension porte un nonce frais de 24 octets ; une trame non authentifiée ou de version incompatible met fin immédiatement à la connexion.

Foire Aux Questions

À propos du modèle de menace

Un antivirus peut-il détecter le contenu de mon coffre ?

Non. Le fichier du coffre et les sauvegardes sont du texte chiffré sur disque, et le mot de passe principal ne touche jamais le sessionStorage. Un maliciel exécuté dans votre propre session pendant que le coffre est déverrouillé est une autre question — c’est explicitement hors périmètre.

Pourquoi certaines attaques sont-elles laissées hors périmètre ?

Parce qu’aucune application locale ne peut les gagner. Prétendre vous protéger des enregistreurs de frappe ou d’un OS compromis serait un faux confort. Écrire la frontière noir sur blanc vous permet de décider ce dont KalderaShield peut et ne peut pas être responsable.

Le modèle change-t-il ?

Oui. Il est revu à chaque version, et un registre des risques résiduels consigne chaque lacune connue, son statut et l’atténuation prévue — y compris un compromis accepté et documenté dans le chemin de remplissage automatique de l’extension.

Pages liées

Télécharger l'installateur