Le modèle couvre l’application de bureau fonctionnant comme coffre local : configuration du mot de passe principal, déverrouillage, verrouillage et réinitialisation ; persistance dans le backend wa-sqlite et dans les anciens magasins OPFS/JSON en attente d’une migration protégée ; sauvegardes chiffrées ; chiffrement des pièces jointes ; déverrouillage biométrique de confort ; et comportement du presse-papiers et des champs révélés tant que l’application est déverrouillée.
Les actifs protégés comprennent le mot de passe principal, le secret de chaque élément du coffre — mots de passe, cartes, clés d’API, enregistrements de clés d’accès, identités, notes, graines TOTP et métadonnées révélatrices d’appartenance — le contenu des pièces jointes, les fichiers de sauvegarde chiffrés et la charge utile de déverrouillage enveloppée par la biométrie.
Les frontières de confiance sont explicites. Les API de stockage de type navigateur comptent comme de la persistance, non comme du stockage de secrets. Les solutions de repli OPFS et localStorage sont traitées comme lisibles par un attaquant au repos, sauf si l’application les a chiffrées. Les données CSV/JSON importées et les fichiers de sauvegarde choisis par l’utilisateur sont des entrées non fiables tant qu’ils n’ont pas été analysés et validés.
Défendu
Une sauvegarde chiffrée .ks copiée sans son mot de passe. Lire la charge utile de la base persistée tant que le coffre est verrouillé. Altérer des charges utiles AES-GCM de sauvegarde ou de pièces jointes. Des fichiers d’import malformés. Un accès physique bref après le verrouillage de l’application.
Partiellement défendu
Un processus disposant de votre compte utilisateur OS lisant le stockage de l’application : les charges utiles des éléments et les pièces jointes sont chiffrées, mais les paramètres du profil et certaines métadonnées peuvent rester lisibles. Une session déverrouillée valide : le verrouillage automatique et la réinitialisation des champs révélés réduisent l’exposition, mais une session déverrouillée reste de confiance.
Non défendu — hors périmètre
Un maliciel exécuté avec votre utilisateur OS pendant que le coffre est déverrouillé. Un OS, un WebView ou un runtime compromis. L’inspection de la mémoire, l’enregistrement de frappe, la capture d’écran privilégiée et la capture du presse-papiers par un logiciel local hostile. Perdre le mot de passe principal sans sauvegarde valide. La synchronisation cloud, la résolution des conflits multi-appareils et les stratégies d’entreprise ne sont pas des fonctionnalités livrées et sont hors du modèle.