보안 / 위협 모델

방어하는 것과 방어하지 않는 것

모든 공격을 막는다고 주장하는 비밀번호 관리자는 사용자에게 거짓말을 하는 것입니다. 이 페이지는 데스크톱 위협 모델의 공개 요약으로, 설계가 방어하는 공격, 부분적으로만 방어하는 공격, 그리고 의도적으로 방어하지 않는 공격을 담고 있습니다.

범위

로컬 우선 데스크톱 보관함

이 모델은 로컬 보관함으로 실행되는 데스크톱 애플리케이션을 다룹니다. 마스터 비밀번호 설정, 잠금 해제, 잠금, 재설정, 보호된 마이그레이션을 기다리는 wa-sqlite 백엔드와 기존 OPFS/JSON 저장소의 영속화, 암호화된 백업, 첨부 파일 암호화, 생체 편의 잠금 해제, 그리고 앱이 잠금 해제된 동안의 클립보드와 표시 필드 동작이 포함됩니다.

보호 대상 자산에는 마스터 비밀번호, 모든 보관함 항목의 비밀(비밀번호, 카드, API 키, 패스키 기록, 신원 정보, 노트, TOTP 시드, 소유 관계를 드러내는 메타데이터), 첨부 파일 내용, 암호화된 백업 파일, 생체 인식으로 감싸진 잠금 해제 페이로드가 포함됩니다.

신뢰 경계는 명시적입니다. 브라우저류 저장소 API는 영속 저장이지 비밀 저장이 아닌 것으로 봅니다. OPFS와 localStorage 폴백은 앱이 암호화하지 않았다면 저장 시점에 공격자가 읽을 수 있는 것으로 취급합니다. 가져온 CSV/JSON 데이터와 사용자가 선택한 백업 파일은 파싱되고 검증되기 전까지는 신뢰할 수 없는 입력입니다.

세 단계의 방어

방어됨

비밀번호 없이 복사된 암호화된 .ks 백업. 잠긴 상태에서 영속화된 데이터베이스 페이로드 읽기. AES-GCM 백업이나 첨부 파일 페이로드 변조. 형식이 잘못된 가져오기 파일. 앱이 잠긴 후의 짧은 물리적 접근.

부분적으로 방어됨

사용자의 OS 사용자 계정으로 애플리케이션 저장소를 읽는 프로세스. 항목 페이로드와 첨부 파일은 암호화되어 있지만 프로필 설정과 일부 메타데이터는 읽힐 수 있습니다. 유효한 잠금 해제 세션. 자동 잠금과 표시 재설정이 노출을 줄이지만, 잠금 해제 상태는 여전히 신뢰됩니다.

방어하지 않음 — 범위 밖

보관함이 잠금 해제된 상태에서 사용자의 OS 사용자로 실행되는 멀웨어. 침해된 OS, WebView 또는 런타임. 악성 로컬 소프트웨어에 의한 메모리 검사, 키로깅, 권한 있는 화면 캡처, 클립보드 캡처. 유효한 백업 없이 마스터 비밀번호를 잃는 경우. 클라우드 동기화, 다중 기기 충돌 해결, 기업 정책은 제공되는 기능이 아니며 모델의 범위 밖입니다.

보안 아키텍처

확장 프로그램 브리지도 모델의 일부입니다

브라우저 확장 프로그램이 보관함과 통신하는 방식

네이티브 메시징 브리지는 로컬 루프백 TCP(127.0.0.1, 포트 49155–49165)에만 바인딩하고, OS가 보호하는 파일에 저장된 256비트 CSPRNG 페어링 토큰으로 인증한 뒤, HKDF-SHA256으로 파생한 세션 키 아래에서 모든 프레임을 XChaCha20-Poly1305로 암호화합니다. 캐시된 자격 증명에는 5분 임대가 붙고 만료 시 영(0)으로 지워지며, 넓은 조회는 정제된 메타데이터만 반환해 하나의 메시지로 보관함을 대량 유출할 수 없습니다. 사용자의 OS 권한을 가진 멀웨어는 여전히 토큰 파일을 읽을 수 있습니다. 이 잔여 위험은 부정하지 않고 문서화되어 있습니다.

Sıfırlanan oturum

메모리 규율

보관함 세션 상태는 프로세스 메모리 안에서 영(0)으로 지워지는 바이트 배열입니다. sessionStorage보다 안전하지만 OS의 Secure Enclave는 아니며, 설정과 잠금 해제 입력은 여전히 UI 경계를 넘습니다.

Yakalama dışlama

화면 보호

Windows 빌드는 WDA_EXCLUDEFROMCAPTURE를 요청하고 Android는 FLAG_SECURE를 설정합니다. 이는 일반적인 스크린샷과 작업 전환기 미리보기를 줄이지만, 권한 있는 캡처 소프트웨어까지 막지는 못합니다.

XChaCha20-Poly1305

IPC 프레임 암호화

모든 확장 프로그램 브리지 프레임은 새로운 24바이트 논스를 담으며, 인증되지 않았거나 버전이 맞지 않는 프레임은 연결을 즉시 종료합니다.

자주 묻는 질문

위협 모델에 관하여

백신 소프트웨어가 보관함 내용을 탐지할 수 있나요?

아니요. 보관함 파일과 백업은 디스크 위의 암호문이고, 마스터 비밀번호는 sessionStorage를 거치지 않습니다. 보관함이 잠금 해제된 상태에서 사용자 세션에서 실행되는 멀웨어는 다른 문제로, 명시적으로 범위 밖입니다.

일부 공격이 범위에서 제외되는 이유는 무엇인가요?

어떤 로컬 애플리케이션도 그 공격에서 이길 수 없기 때문입니다. 키로거나 침해된 OS로부터의 보호를 주장하는 것은 거짓 위안이 됩니다. 경계를 문서로 남기면 KalderaShield가 무엇을 책임질 수 있고 없는지 사용자가 판단할 수 있습니다.

모델은 바뀌나요?

네. 모든 릴리스에서 검토되며, 잔여 위험 대장은 알려진 각 결함과 그 상태, 계획된 완화 방안을 기록합니다. 확장 프로그램 자동 입력 경로에서 수용되고 문서화된 트레이드오프도 포함됩니다.

관련 페이지

설치 프로그램 다운로드