Segurança / Modelo de ameaças

Contra o que nos defendemos — e contra o que não

Um gestor de palavras-passe que afirma parar todos os ataques está a mentir-te. Esta página é o resumo público do modelo de ameaças da aplicação de computador: os ataques contra os quais a arquitetura se defende, os que defende apenas parcialmente e os que deliberadamente não defende.

O âmbito

Um cofre local-first de computador

O modelo cobre a aplicação de computador a correr como cofre local: configuração da palavra-passe mestra, desbloqueio, bloqueio e reposição; persistência no backend wa-sqlite e nos armazenamentos legados OPFS/JSON à espera de migração protegida; backups encriptados; encriptação de anexos; desbloqueio biométrico de conveniência; e o comportamento da área de transferência e dos campos revelados enquanto a aplicação está desbloqueada.

Os ativos protegidos incluem a palavra-passe mestra, o segredo de cada item do cofre — palavras-passe, cartões, chaves de API, registos de passkey, identidades, notas, sementes TOTP e metadados que revelam propriedade — o conteúdo dos anexos, os ficheiros de backup encriptados e o payload de desbloqueio envelopado por biometria.

Os limites de confiança são explícitos. APIs de armazenamento semelhantes às do navegador contam como persistência, não como armazenamento de segredos. Os fallbacks de OPFS e localStorage são tratados como legíveis por um atacante em repouso, a menos que a aplicação os tenha encriptado. Dados CSV/JSON importados e ficheiros de backup escolhidos pelo utilizador são entrada não fidedigna até serem analisados e validados.

Três níveis de defesa

Defendido

Uma cópia de um backup .ks encriptado sem a respetiva palavra-passe. Ler o payload da base de dados persistida enquanto bloqueado. Adulterar payloads AES-GCM de backup ou de anexos. Ficheiros de importação malformados. Acesso físico breve depois de a aplicação bloquear.

Parcialmente defendido

Um processo com a tua conta de utilizador do sistema operativo a ler o armazenamento da aplicação: os payloads dos itens e os anexos estão encriptados, mas as definições de perfil e alguns metadados podem permanecer legíveis. Uma sessão desbloqueada válida: o bloqueio automático e a reposição da revelação reduzem a exposição, mas desbloqueado continua a ser confiável.

Não defendido — fora do âmbito

Software malicioso a correr como o teu utilizador do sistema operativo enquanto o cofre está desbloqueado. Um sistema operativo, WebView ou runtime comprometido. Inspeção de memória, keylogging, captura de ecrã privilegiada e captura da área de transferência por software local hostil. Perder a palavra-passe mestra sem backup válido. Sincronização na nuvem, resolução de conflitos entre dispositivos e políticas empresariais não são funcionalidades incluídas e estão fora do modelo.

Arquitetura de Segurança

A ponte da extensão faz parte do modelo

Como a extensão de navegador fala com o cofre

A ponte de native messaging liga-se apenas ao TCP de loopback local (127.0.0.1, intervalo de portas 49155–49165), autentica-se com um token de emparelhamento de 256 bits gerado por CSPRNG e guardado num ficheiro protegido pelo sistema operativo, e depois encripta cada frame com XChaCha20-Poly1305 sob uma chave de sessão derivada com HKDF-SHA256. As credenciais em cache têm uma validade de cinco minutos e são postas a zero ao expirar; consultas amplas devolvem metadados higienizados, para que uma única mensagem não consiga exfiltrar o cofre em massa. Software malicioso com os teus privilégios do sistema operativo ainda consegue ler o ficheiro de token — esse risco residual está documentado, não negado.

Sıfırlanan oturum

Disciplina de memória

O estado de sessão do cofre é um Uint8Array posto a zero na memória do processo. Mais seguro do que o sessionStorage, mas não é um enclave de segredos do sistema operativo — a configuração e a introdução do desbloqueio ainda atravessam a fronteira da interface.

Yakalama dışlama

Proteção de ecrã

As versões Windows pedem WDA_EXCLUDEFROMCAPTURE e o Android define FLAG_SECURE. Isto reduz capturas de ecrã comuns e pré-visualizações do seletor de tarefas; não impede software de captura privilegiado.

XChaCha20-Poly1305

Encriptação de frames IPC

Cada frame da ponte da extensão transporta um nonce novo de 24 bytes; frames não autenticados ou com versão incompatível terminam a ligação imediatamente.

Perguntas Frequentes

Sobre o modelo de ameaças

O antivírus consegue detetar o conteúdo do meu cofre?

Não. O ficheiro do cofre e os backups são texto cifrado no disco, e a palavra-passe mestra nunca toca no sessionStorage. Software malicioso a correr na tua própria sessão enquanto o cofre está desbloqueado é outra questão — está explicitamente fora do âmbito.

Porque é que alguns ataques ficam fora do âmbito?

Porque nenhuma aplicação local os consegue vencer. Afirmar proteção contra keyloggers ou um sistema operativo comprometido seria conforto falso. Escrever o limite por escrito permite-te decidir de que o KalderaShield pode e não pode ser responsável.

O modelo muda?

Sim. É revisto em cada lançamento, e um registo de riscos residuais documenta cada lacuna conhecida, o seu estado e a mitigação planeada — incluindo um compromisso aceite e documentado no caminho de preenchimento automático da extensão.

Páginas relacionadas

Baixar Instalador