Ana parolanız köktür
Argon2id onu kasa anahtarına dönüştürür. Ana parola tarayıcı sessionStorage'ına asla yazılmaz; kilit açıldıktan sonra oturum durumu, sayfanın okuyabileceği bir dizge değil sıfırlanan bellek içi bayt tamponudur.
Güvenlik / Genel Bakış
KalderaShield yerel-öncelikli bir parola yöneticisidir: kasınız cihazınızda yaşar, şifreleme orada yapılır ve hesap ya da bulut kopyası gerekmez. Bu bölüm o korumanın tam olarak nasıl çalıştığını — ve nerede bittiğini — açıklar.
KalderaShield hesabı yoktur, sunucu tarafında kasa kopyası yoktur. Şifreli kasanız cihazınızda ve siz isterseniz kendinizin taşıdığı şifreli yedek dosyalarında saklanır. Saldırgan, var olmayan bir sunucuyu sızamaz.
Her kayıt ayrı şifrelenir. HKDF-SHA256 ile her kayda özgü 256 bitlik bir AES-256-GCM anahtarı türetilir; bir öğenin çözülmesi başka hiçbir öğeyi ele vermez. Başlıklar, kullanıcı adları, parolalar ve notlar düz metin olarak yalnızca kimliği doğrulanmış şifreli yükün içinde bulunur.
Ana parola Argon2id ile uzatılır — masaüstünde ve Android'de 64 MiB bellek, 4 iterasyon, 2 hat — ve parametreler kasanın içinde saklanır; böylece mevcut bir kasa sessizce zayıflamaz.
Üretim derlemeleri hava boşluğu politikası arkasında çalışır: beklenmeyen giden fetch, WebSocket, WebRTC ve benzeri çağrılar engellenir ve günlüğe yazılır. Tek ağ trafiği, SHA-1 karmasının yalnızca ilk beş karakterini gönderen Have I Been Pwned aralık sorgusudur; parolanız asla gönderilmez.
Argon2id onu kasa anahtarına dönüştürür. Ana parola tarayıcı sessionStorage'ına asla yazılmaz; kilit açıldıktan sonra oturum durumu, sayfanın okuyabileceği bir dizge değil sıfırlanan bellek içi bayt tamponudur.
Windows Hello (TPM 2.0), macOS Touch ID (Secure Enclave), Android BiometricPrompt (AndroidKeyStore) ve PRF yetenekli FIDO2 anahtarları kilit açma yükünü sarmalar. Kasa dosyası asla donanıma mühürlenmez; cihaz kaybı sizi asla kilitler.
Yayınlanan tehdit modeli hangi saldırılara karşı savunulduğunu, hangilerine karşı kısmen savunulduğunu ve hangilerinin kapsam dışında olduğunu — kendi OS oturumunuzda çalışan kötü amaçlı yazılım dahil — belirtir. Ürün iddiaları bundan fazlasını vaat edemez.
Hiçbir yerel uygulama, ele geçirilmiş bir cihazdaki kasayı koruyamaz: kasa açıkken OS hesabınızla çalışan kötü amaçlı yazılım, tuş kaydediciler, yetkili ekran yakalama ve bellek incelemesi bu modelin dışındadır. Donanım kilit açma bir kolaylık sarmalayıcısıdır, ana parolanın yerine geçmez. Bağımsız bir üçüncü taraf denetimi henüz tamamlanmadı — bu gizlenmiyor, açıkça yazılıyor.
Yeni masaüstü ve Android kasaları için 64 MiB, 4 iterasyon, 2 hat; web derlemeleri için 32 MiB, 3 iterasyon, 1 hat.
HKDF-SHA256, kayıt kimliğini tuz olarak kullanarak her kayıt ve her ek için özgün bir anahtar türetir. Kurcalanmış şifreli metin kimlik doğrulaması geçemez.
Beklenmeyen giden fetch, XHR, WebSocket, sendBeacon, EventSource ve WebRTC hedefleri engellenir ve güvenlik olayı olarak kaydedilir.
Hayır. Hesap yoktur, sunucu tarafında kasa yoktur. WebDAV ve S3 gibi isteğe bağlı eşitleme sağlayıcıları yalnızca şifreli yükü, sizin yapılandırıp sahiplendiğiniz depolamaya yükler.
Hayır, başkası da getiremez. Ana parolayla açın, 24 kelimelik BIP-39 kurtarma anahtarını kullanın veya şifreli bir yedeği geri yükleyin. Bunlardan biri yoksa kasa açılamaz.
Henüz hayır. Denetim durumu sayfası bunu açıkça yazar ve bugün yerinde olan otomatik doğrulamayı anlatır. Tamamlanmamış bir denetimi gizlemek, sitedeki diğer her şeyle çelişirdi.