Il modello copre l’applicazione desktop in esecuzione come gestore locale: configurazione, sblocco, blocco e reimpostazione della password principale; persistenza nel backend wa-sqlite e negli archivi OPFS/JSON legacy in attesa di una migrazione protetta; backup cifrati; cifratura degli allegati; sblocco biometrico di comodità; e comportamento degli appunti e dei campi rivelati mentre l’applicazione è sbloccata.
Gli asset protetti includono la password principale, i segreti di ogni elemento del gestore — password, carte, chiavi API, record di passkey, identità, note, seed TOTP e metadati che rivelano la proprietà — il contenuto degli allegati, i file di backup cifrati e il payload di sblocco avvolto con la biometria.
I confini di fiducia sono espliciti. Le API di archiviazione simili a quelle del browser contano come persistenza, non come archivio di segreti. I fallback OPFS e localStorage sono trattati come leggibili da un attaccante a riposo, a meno che l’applicazione non li abbia cifrati. I dati CSV/JSON importati e i file di backup selezionati dall’utente sono input non fidato finché non vengono analizzati e validati.
Difesi
Una copia di un backup cifrato .ks senza la sua password. Leggere il payload del database persistente mentre è bloccato. Manomettere i payload AES-GCM dei backup o degli allegati. File di importazione malformati. Brevi accessi fisici dopo che l’applicazione si è bloccata.
Difesi parzialmente
Un processo con il tuo account utente del sistema operativo che legge l’archiviazione dell’applicazione: i payload degli elementi e gli allegati sono cifrati, ma le impostazioni del profilo e alcuni metadati possono restare leggibili. Una sessione valida sbloccata: il blocco automatico e il ripristino della visualizzazione riducono l’esposizione, ma uno stato sbloccato resta fidato.
Non difesi — fuori dal perimetro
Malware in esecuzione con il tuo account utente del sistema operativo mentre il gestore è sbloccato. Un sistema operativo, una WebView o un runtime compromessi. Ispezione della memoria, keylogging, acquisizione privilegiata dello schermo e cattura degli appunti da parte di software locale ostile. Perdere la password principale senza un backup valido. Sincronizzazione cloud, risoluzione dei conflitti multi-dispositivo e policy aziendali non sono funzionalità fornite e sono fuori dal modello.