O modelo cobre a aplicação de computador a correr como cofre local: configuração da palavra-passe mestra, desbloqueio, bloqueio e reposição; persistência no backend wa-sqlite e nos armazenamentos legados OPFS/JSON à espera de migração protegida; backups encriptados; encriptação de anexos; desbloqueio biométrico de conveniência; e o comportamento da área de transferência e dos campos revelados enquanto a aplicação está desbloqueada.
Os ativos protegidos incluem a palavra-passe mestra, o segredo de cada item do cofre — palavras-passe, cartões, chaves de API, registos de passkey, identidades, notas, sementes TOTP e metadados que revelam propriedade — o conteúdo dos anexos, os ficheiros de backup encriptados e o payload de desbloqueio envelopado por biometria.
Os limites de confiança são explícitos. APIs de armazenamento semelhantes às do navegador contam como persistência, não como armazenamento de segredos. Os fallbacks de OPFS e localStorage são tratados como legíveis por um atacante em repouso, a menos que a aplicação os tenha encriptado. Dados CSV/JSON importados e ficheiros de backup escolhidos pelo utilizador são entrada não fidedigna até serem analisados e validados.
Defendido
Uma cópia de um backup .ks encriptado sem a respetiva palavra-passe. Ler o payload da base de dados persistida enquanto bloqueado. Adulterar payloads AES-GCM de backup ou de anexos. Ficheiros de importação malformados. Acesso físico breve depois de a aplicação bloquear.
Parcialmente defendido
Um processo com a tua conta de utilizador do sistema operativo a ler o armazenamento da aplicação: os payloads dos itens e os anexos estão encriptados, mas as definições de perfil e alguns metadados podem permanecer legíveis. Uma sessão desbloqueada válida: o bloqueio automático e a reposição da revelação reduzem a exposição, mas desbloqueado continua a ser confiável.
Não defendido — fora do âmbito
Software malicioso a correr como o teu utilizador do sistema operativo enquanto o cofre está desbloqueado. Um sistema operativo, WebView ou runtime comprometido. Inspeção de memória, keylogging, captura de ecrã privilegiada e captura da área de transferência por software local hostil. Perder a palavra-passe mestra sem backup válido. Sincronização na nuvem, resolução de conflitos entre dispositivos e políticas empresariais não são funcionalidades incluídas e estão fora do modelo.