セキュリティ / 脅威モデル

対応する攻撃と、対応しない攻撃

すべての攻撃を防げると謳うパスワードマネージャーの主張は虚偽です。このページはデスクトップ版の脅威モデルの公開サマリーです。設計が対応する攻撃、部分的にしか対応しない攻撃、意図的に対応しない攻撃を示します。

適用範囲

ローカルファーストのデスクトップ保管庫

このモデルの対象は、ローカル保管庫として動作するデスクトップアプリケーションです。マスターパスワードの設定、解錠、施錠、リセット。保護付き移行を待つ wa-sqlite バックエンドと従来の OPFS/JSON ストアへの保存。暗号化バックアップ。添付ファイルの暗号化。生体認証による利便的な解錠。そしてアプリの解錠中のクリップボードと表示欄の動作です。

保護対象の資産には、マスターパスワード、保管庫の各項目の秘密(パスワード、カード、API キー、パスキーのレコード、本人確認情報、メモ、TOTP シード、所有者を推測できるメタデータ)、添付ファイルの内容、暗号化バックアップファイル、生体認証で包まれた解錠ペイロードが含まれます。

信頼境界は明示されています。ブラウザ型のストレージ API は、秘密の保存場所ではなく永続化とみなします。OPFS と localStorage のフォールバックは、アプリが暗号化していない限り、保存状態で攻撃者が読めるものとして扱います。取り込んだ CSV/JSON データとユーザーが選んだバックアップファイルは、解析と検証が終わるまで信頼できない入力です。

3 段階の防御

防御される攻撃

パスワードのない、コピーされた暗号化 .ks バックアップ。施錠中に保存されたデータベースのペイロードを読む行為。AES-GCM のバックアップや添付ファイルのペイロードの改ざん。不正な形式の取り込みファイル。アプリの施錠後の一時的な物理アクセス。

部分的に防御される攻撃

あなたの OS ユーザーアカウントで動くプロセスがアプリのストレージを読む場合。項目のペイロードと添付ファイルは暗号化されていますが、プロファイル設定や一部のメタデータは読めるままの場合があります。有効な解錠済みセッションの場合。自動施錠と表示のリセットで露出は減りますが、解錠中は依然として信頼された状態です。

防御対象外 — 範囲外の攻撃

保管庫の解錠中にあなたの OS ユーザーとして動くマルウェア。侵害された OS、WebView、ランタイム。敵対的なローカルソフトウェアによるメモリの検査、キーロギング、特権的な画面キャプチャ、クリップボードの取得。有効なバックアップのない状態でのマスターパスワードの喪失。クラウド同期、複数端末の競合解決、エンタープライズポリシーは出荷機能ではなく、モデルの範囲外です。

セキュリティアーキテクチャ

拡張機能ブリッジもモデルの一部です

ブラウザ拡張機能と保管庫の通信方式

nativeMessaging ブリッジはローカルのループバック TCP(127.0.0.1、ポート範囲 49155〜49165)のみにバインドし、OS 保護されたファイルに保存された 256 ビットの暗号学的乱数によるペアリングトークンで認証した後、HKDF-SHA256 で導出したセッション鍵により全フレームを XChaCha20-Poly1305 で暗号化します。キャッシュされた資格情報には 5 分間のリースが付き、期限切れでゼロ化されます。広範なクエリはサニタイズされたメタデータを返すため、1 つのメッセージで保管庫を一括持ち出しすることはできません。あなたの OS 権限を持つマルウェアはトークンファイルを読めます。この残存リスクは否定されず、文書化されています。

Sıfırlanan oturum

メモリの管理

保管庫のセッション状態は、プロセスメモリ上でゼロ化できるバイト列です。sessionStorage より安全ですが、OS の秘密の隔離領域ではありません。セットアップと解錠の入力は依然として UI 境界を通過します。

Yakalama dışlama

画面の保護

Windows 版は WDA_EXCLUDEFROMCAPTURE を要求し、Android 版は FLAG_SECURE を設定します。通常のスクリーンショットやタスク切替のプレビューは減りますが、特権を持つキャプチャソフトウェアは止められません。

XChaCha20-Poly1305

IPC フレームの暗号化

拡張機能ブリッジの全フレームは新しい 24 バイトのノンスを運びます。認証に失敗したフレームやバージョン不一致のフレームは、直ちに接続を終了させます。

よくある質問

脅威モデルについて

アンチウイルスソフトは保管庫の内容を検出できますか。

検出できません。保管庫ファイルとバックアップはディスク上では暗号文であり、マスターパスワードが sessionStorage に触れることはありません。保管庫の解錠中に自分のセッションで動くマルウェアは別の問題で、明示的に範囲外です。

一部の攻撃が範囲外なのはなぜですか。

ローカルアプリケーションには勝てないからです。キーロガーや侵害された OS からの保護を謳えば、それは誤った安心感です。境界を文章にすることで、KalderaShield が何に責任を持ち、何に持てないかを自分で判断できます。

モデルは変わりますか。

変わります。リリースごとに見直され、残存リスク台帳が既知の弱点ごとに状態と予定されている緩和策を記録します。拡張機能の自動入力経路で受け入れられ文書化されたトレードオフも含まれます。

関連ページ

インストーラーをダウンロード