Aller au contenu principal
OTPManager
ProduitSécuritéAssistanceCode source
Accueil/Architecture de sécurité

Architecture de sécurité

Pensé pour résister au vol du coffre, pas pour faire confiance au cloud.

OTPManager chiffre le coffre-fort avant qu'il n'atteigne le stockage persistant ou distant. Cette page documente les protections actuelles et les menaces qu'elles ne peuvent pas résoudre.

Cette traduction est fournie à titre indicatif. En cas de divergence, la version anglaise prévaut.

English

Architecture pour le format Vault v4 · Mise à jour le 22 août 2026

Chiffrement du coffre-fort

  • Une clé de données aléatoire de 256 bits chiffre le coffre-fort compressé avec AES-256-GCM.
  • Votre mot de passe principal dérive une clé d'encapsulation distincte en utilisant Argon2id 1.3 avec un sel aléatoire de 128 bits, 64 Mo de mémoire, 3 itérations et un parallélisme 4.
  • La clé d’encapsulation chiffre la clé de données du coffre avec AES-256-GCM. Le changement du mot de passe principal peut réencapsuler cette clé sans affaiblir le chiffrement des données du coffre.
  • Les paramètres de format, de chiffrement, de compression, d'identifiant de clé et d'enveloppement de clé sont authentifiés en tant que données supplémentaires, de sorte que la falsification silencieuse des métadonnées est rejetée.

Chaque opération de chiffrement utilise un IV aléatoire neuf lorsque c’est nécessaire. L’enveloppe chiffrée et le schéma de données du coffre sont actuellement en version 4.

Sessions de déverrouillage et déverrouillage rapide

Après un déverrouillage réussi, le stockage de la session du navigateur contient temporairement la clé de données de 256 bits non enveloppée et les métadonnées d'activité, et non le mot de passe principal. Le verrouillage manuel, le verrouillage automatique configuré et l'arrêt de la session du navigateur effacent cet état de session.

Lorsqu'il est pris en charge, le déverrouillage rapide facultatif utilise l'extension WebAuthn PRF pour envelopper la même clé de données avec le matériel associé à un authentificateur local. Il ne transforme pas OTPManager en trousseau de système d'exploitation et reste soumis à la sécurité du navigateur et de l'appareil.

Limites du stockage distant

Les fournisseurs compatibles WebDAV et S3 reçoivent des enveloppes chiffrées et des instantanés de sauvegarde chiffrés. Les informations d'identification sont stockées dans le coffre-fort chiffré. Les connexions nécessitent HTTPS par défaut, à l'exception des adresses de bouclage explicites pour le développement local. Les clients rejettent les chemins ou clés d'objet dangereux, les informations d'identification de point de terminaison intégrées et les redirections WebDAV d'origine croisée, et appliquent des limites de taille de réponse, de nombre d'éléments et de délai d'expiration.

Le chiffrement ne masque pas toutes les métadonnées au fournisseur. Celui-ci peut encore observer l’adresse IP, les horaires, le chemin et la taille du texte chiffré.

Isolation vis-à-vis des pages web

Le script de contenu de la page ne reçoit que le minimum de données nécessaires à la détection et au remplissage. Il ne peut pas lire le coffre-fort directement et ne reçoit pas de graines TOTP ni d'informations d'identification de synchronisation. Les pages d'extension utilisent une politique de sécurité de contenu restrictive et chargent le code exécutable à partir du package d'extension.

Limites du modèle de menace

  • Un mot de passe principal faible ou réutilisé peut toujours être deviné ; Argon2id augmente le coût mais ne peut pas créer d'entropie.
  • Un logiciel malveillant, un processus de navigateur compromis, un appareil contrôlé ou un acteur local capable de déboguer l'extension déverrouillée se trouve à l'intérieur de la limite de confiance.
  • Un site Web malveillant peut observer un code après que vous l’ayez intentionnellement placé dans le champ de ce site Web.
  • Les fournisseurs distants peuvent supprimer ou restaurer des objets. Les sauvegardes et les vérifications de conflits réduisent les pertes accidentelles mais ne remplacent pas les copies de récupération indépendantes.
  • Aucune déclaration de sécurité logicielle ne garantit l’absence de vulnérabilités.

Signaler une vulnérabilité

Veuillez envoyer un e-mail à samler@foxmail.com avec « Rapport de sécurité OTPManager » dans l'objet. Incluez la version concernée, le navigateur, les étapes reproductibles, l'impact et une preuve de concept sûre. N'incluez pas de véritables secrets TOTP, mots de passe, informations d'identification de stockage à distance ou données d'autres personnes.

Divulgation coordonnée : accorder un délai raisonnable pour enquêter et publier un correctif avant sa divulgation publique. Les recherches de bonne foi qui évitent les atteintes à la vie privée, les interruptions de service et la destruction des données sont les bienvenues.
SécuritéChiffrement du coffre-fortSessions de déverrouillage et déverrouillage rapideLimites du stockage distantIsolation vis-à-vis des pages webLimites du modèle de menaceSignaler une vulnérabilité
OTPManager

Un authentificateur open source, local et sans pistage.

ConfidentialitéDonnées et autorisationsSécuritéAssistance
© 2026 OTPManagersamler@foxmail.com