Безопасность / Модель угроз

От чего мы защищаем — и от чего нет

Менеджер паролей, который обещает остановить любую атаку, вводит вас в заблуждение. Эта страница — публичное изложение модели угроз настольного приложения: атаки, от которых архитектура защищает; атаки, от которых она защищает лишь частично; и атаки, которые она сознательно не охватывает.

Охват

Локальное хранилище для настольной платформы

Модель охватывает настольное приложение, работающее как локальное хранилище: настройку, разблокировку, блокировку и сброс мастер-пароля; хранение в бэкенде wa-sqlite и устаревших хранилищах OPFS/JSON, ожидающих защищённой миграции; зашифрованные резервные копии; шифрование вложений; биометрическую разблокировку для удобства; а также поведение буфера обмена и показанных полей, пока приложение разблокировано.

Защищаемые активы включают мастер-пароль, секреты каждого элемента хранилища — пароли, карты, API-ключи, записи passkey, личности, заметки, TOTP-сиды и метаданные, раскрывающие владение, — содержимое вложений, зашифрованные резервные файлы и упакованный биометрией блок данных разблокировки.

Границы доверия определены явно. API хранения, подобные браузерным, считаются персистентностью, а не хранилищем секретов. Резервные механизмы OPFS и localStorage рассматриваются как доступные злоумышленнику в покое, если приложение их не зашифровало. Импортируемые данные CSV/JSON и выбранные пользователем резервные файлы считаются недоверенным вводом до разбора и валидации.

Три уровня защиты

Защищается

Скопированная зашифрованная резервная копия .ks без её пароля. Чтение сохранённого содержимого базы данных в заблокированном состоянии. Подмена содержимого резервных копий или вложений AES-GCM. Повреждённые файлы импорта. Кратковременный физический доступ после блокировки приложения.

Защищается частично

Процесс от вашей учётной записи ОС, читающий данные приложения: содержимое элементов и вложения зашифрованы, но настройки профиля и часть метаданных могут остаться читаемыми. Действующий разблокированный сеанс: автоблокировка и сброс показа снижают экспозицию, но разблокированное состояние всё ещё считается доверенным.

Не защищается — вне охвата

Вредоносное ПО от вашей учётной записи ОС, пока хранилище разблокировано. Скомпрометированные ОС, WebView или среда исполнения. Анализ памяти, кейлоггинг, привилегированный захват экрана и перехват буфера обмена враждебным локальным ПО. Потеря мастер-пароля без действующей резервной копии. Облачная синхронизация, разрешение конфликтов между устройствами и корпоративные политики — непоставляемые функции, вне модели.

Архитектура безопасности

Мост расширения — часть модели

Как браузерное расширение взаимодействует с хранилищем

Мост обмена сообщениями между расширением и приложением привязывается только к локальному TCP-интерфейсу (127.0.0.1, диапазон портов 49155–49165), проходит аутентификацию 256-битным токеном сопряжения от CSPRNG, сохранённым в защищённом ОС файле, а затем шифрует каждый кадр с помощью XChaCha20-Poly1305 под сеансовым ключом, выведенным через HKDF-SHA256. Кэшированные учётные данные имеют пятиминутный срок аренды и обнуляются по его истечении; широкие запросы возвращают обезличенные метаданные, чтобы одно сообщение не могло массово извлечь хранилище. Вредоносное ПО с вашими привилегиями ОС всё же может прочитать файл токена — этот остаточный риск задокументирован, а не отрицается.

Sıfırlanan oturum

Дисциплина памяти

Состояние сеанса хранилища — обнулённый байтовый массив в памяти процесса. Это безопаснее sessionStorage, но не аппаратный анклав секретов ОС — ввод при настройке и разблокировке всё равно проходит через границу UI.

Yakalama dışlama

Защита экрана

Сборки для Windows запрашивают WDA_EXCLUDEFROMCAPTURE, а Android устанавливает FLAG_SECURE. Это снижает риск обычных скриншотов и предпросмотра в переключателе задач, но не останавливает привилегированное ПО захвата.

XChaCha20-Poly1305

Шифрование кадров IPC

Каждый кадр моста расширения несёт новый 24-байтовый одноразовый номер; неаутентифицированные кадры или кадры с несовпадающей версией немедленно разрывают соединение.

Часто задаваемые вопросы

О модели угроз

Может ли антивирус увидеть содержимое моего хранилища?

Нет. Файл хранилища и резервные копии — это шифротекст на диске, а мастер-пароль никогда не попадает в sessionStorage. Вредоносное ПО в вашем собственном сеансе, пока хранилище разблокировано, — другой вопрос: это явно вне охвата.

Почему некоторые атаки выведены за рамки?

Потому что ни одно локальное приложение их не выиграет. Обещание защиты от кейлоггеров или скомпрометированной ОС было бы ложным утешением. Записанная граница позволяет вам решить, за что KalderaShield может отвечать, а за что нет.

Меняется ли модель?

Да. Она пересматривается при каждом релизе, а реестр остаточных рисков фиксирует каждый известный пробел, его статус и запланированную меру — включая принятый и задокументированный компромисс в пути автозаполнения расширения.

Связанные страницы

Скачать установщик