メインコンテンツへ
OTPManager
製品セキュリティサポートソースコード
ホーム/セキュリティ

セキュリティ

保管庫が盗まれる可能性を前提にしています。

保管庫は永続領域やリモート保存先へ届く前に暗号化されます。現在の保護策と限界を説明します。

この翻訳は参照用です。解釈に相違がある場合は英語版が優先されます。

English

保管庫形式 v4 · 2026年8月22日更新

保管庫の暗号化

ランダムな 256 ビットデータ鍵が圧縮保管庫を AES-256-GCM で暗号化します。マスターパスワードは Argon2id 1.3(128 ビット塩、64 MiB、3 回、並列度4)で別のラップ鍵を作ります。形式、暗号、圧縮、鍵 ID、ラップ設定は追加認証データに含まれ、必要な IV は毎回ランダムです。現在の形式は v4 です。

解除セッションとクイック解除

解除中のセッションにはデータ鍵と活動情報だけを置き、マスターパスワードは置きません。手動・自動ロックとセッション終了で消去します。対応環境では WebAuthn PRF で同じ鍵をローカル認証器に結び付けられますが、OS キーチェーンではなく、ブラウザーと端末の安全性に依存します。

リモート保存の境界

事業者が受け取るのは暗号化保管庫とスナップショットです。資格情報も保管庫内で暗号化されます。開発用ループバック以外は HTTPS が必要で、不正なパス、資格情報を含む URL、別オリジンへの WebDAV 転送を拒否し、サイズ・件数・時間を制限します。IP、時刻、パス、暗号文サイズは隠せません。

ウェブページとの分離

コンテンツスクリプトには検出と入力に必要な最小限のデータだけを渡します。保管庫、TOTP シークレット、同期資格情報は読めません。拡張機能ページは厳しい CSP を使い、実行コードはパッケージ内から読み込みます。

脅威モデルの限界

弱い・再利用したパスワードは推測され得ます。マルウェア、侵害されたブラウザー、管理下の端末、解除済み拡張機能をデバッグできる人物は信頼境界内です。入力後のコードは悪意あるサイトに見られる場合があります。事業者はデータを削除・巻き戻せるため、独立バックアップが必要です。脆弱性がないことは保証できません。

脆弱性の報告

samler@foxmail.com に「OTPManager security report」を件名として、版、ブラウザー、再現手順、影響、安全な PoC を送ってください。実際のシークレット、パスワード、資格情報、他人のデータは送らないでください。公開前に調査と修正の時間を確保してください。

セキュリティ保管庫の暗号化解除セッションとクイック解除リモート保存の境界ウェブページとの分離脅威モデルの限界脆弱性の報告
OTPManager

ローカル優先・追跡なしのオープンソース認証アプリ。

プライバシーデータと権限セキュリティサポート
© 2026 OTPManagersamler@foxmail.com