Kasa şifrelemesi
- Rastgele bir 256 bitlik veri anahtarı, sıkıştırılmış kasayı AES-256-GCM ile şifreler.
- Ana şifreniz, 128 bit rastgele tuz, 64 MiB bellek, 3 yineleme ve paralellik 4 ile Argon2id 1.3'ü kullanarak ayrı bir sarma anahtarı türetir.
- Sarma anahtarı, kasa veri anahtarını AES-256-GCM ile şifreler. Ana parolanın değiştirilmesi, kasa veri şifrelemesini zayıflatmadan veri anahtarını yeniden sarabilir.
- Format, şifre, sıkıştırma, anahtar tanımlayıcı ve anahtar sarma parametreleri ek veri olarak doğrulanır, böylece meta verilere sessiz müdahale reddedilir.
Her şifreleme işlemi, gerektiğinde yeni bir rastgele IV kullanır. Mevcut şifrelenmiş zarf ve kasa veri şeması sürüm 4'tür.
Kilidi açık oturumlar ve hızlı kilit açma
Başarılı bir kilit açma işleminin ardından, tarayıcı oturumu depolama alanı, ana parolayı değil, sarılmamış 256 bitlik veri anahtarını ve etkinlik meta verilerini geçici olarak tutar. Manuel kilitleme, yapılandırılmış otomatik kilitleme ve tarayıcı oturumunu kapatma, söz konusu oturum durumunu temizler.
Desteklendiğinde, isteğe bağlı hızlı kilit açma, aynı veri anahtarını yerel bir kimlik doğrulayıcıyla ilişkili malzemeyle sarmak için WebAuthn PRF uzantısını kullanır. OTPManager'ı bir işletim sistemi anahtarlığına dönüştürmez ve tarayıcı ve cihaz güvenliğine tabi kalır.
Uzak depolama sınırı
WebDAV ve S3 uyumlu sağlayıcılar şifrelenmiş zarflar ve şifrelenmiş yedekleme anlık görüntüleri alır. Kimlik bilgileri şifrelenmiş kasanın içinde saklanır. Bağlantılar, yerel geliştirme için açık geridöngü adresleri dışında varsayılan olarak HTTPS gerektirir. İstemciler, güvenli olmayan yolları veya nesne anahtarlarını, katıştırılmış uç nokta kimlik bilgilerini ve kökenler arası WebDAV yönlendirmelerini reddeder ve yanıt boyutu, öğe sayısı ve zaman aşımı sınırlarını uygular.
Şifreleme, sağlayıcıdan gelen her meta veri sinyalini gizlemez. Hala IP adresini, zamanlamayı, yolu ve şifreli metin boyutunu gözlemleyebilir.
Web sayfası izolasyonu
Sayfa içeriği komut dosyasına yalnızca algılama ve doldurma için gereken minimum veriler verilir. Kasayı doğrudan okuyamaz ve TOTP tohumlarını veya senkronizasyon kimlik bilgilerini almaz. Uzantı sayfaları, kısıtlayıcı bir içerik güvenliği ilkesi kullanır ve uzantı paketinden yürütülebilir kod yükler.
Tehdit modeli sınırları
- Zayıf veya yeniden kullanılan bir ana parola yine de tahmin edilebilir; Argon2id maliyeti yükseltir ancak entropi yaratamaz.
- Kötü amaçlı yazılım, güvenliği ihlal edilmiş bir tarayıcı işlemi, kontrollü bir cihaz veya kilidi açılmış uzantının hatalarını ayıklayabilen yerel bir aktör güven sınırının içindedir.
- Kötü amaçlı bir web sitesi, siz onu kasıtlı olarak o web sitesinin alanına yerleştirdikten sonra bir kodu gözlemleyebilir.
- Uzak sağlayıcılar nesneleri silebilir veya geri alabilir. Yedeklemeler ve çakışma kontrolleri kazara meydana gelen kayıpları azaltır ancak bağımsız kurtarma kopyalarının yerini almaz.
- Hiçbir yazılım güvenliği bildirimi, güvenlik açıklarının bulunmadığının garantisi değildir.
Bir güvenlik açığını bildirin
Lütfen samler@foxmail.com adresine, konuya "OTPManager güvenlik raporu" yazarak e-posta gönderin. Etkilenen sürümü, tarayıcıyı, tekrarlanabilir adımları, etkiyi ve güvenli bir kavram kanıtını ekleyin. Gerçek TOTP sırlarını, şifrelerini, uzak depolama kimlik bilgilerini veya diğer kişilerin verilerini eklemeyin.