保險庫加密
隨機 256 位資料密鑰以 AES-256-GCM 加密壓縮保險庫。主密碼使用 Argon2id 1.3、128 位隨機鹽、64 MiB 記憶體、3 輪與平行度 4 派生獨立包裝密鑰,再以 AES-256-GCM 包裝資料密鑰。格式、演算法、壓縮、密鑰識別及包裝參數都納入附加驗證資料;每次需要時使用新的隨機 IV。目前加密信封及資料結構版本為 4。
解鎖工作階段與快速解鎖
成功解鎖後,工作階段儲存區只暫存解包後的 256 位資料密鑰與活動資訊,不保存主密碼。手動鎖定、自動鎖定或工作階段結束會清除此狀態。支援的環境可用 WebAuthn PRF 以本機驗證器相關材料包裝同一密鑰;這不是作業系統鑰匙圈,仍受瀏覽器與裝置安全限制。
遠端儲存邊界
WebDAV 與 S3 相容服務只收到加密信封和快照,憑證保存在加密保險庫。除明確的本機回環開發位址外,連線預設要求 HTTPS。客戶端拒絕不安全路徑、物件鍵、內嵌憑證和跨來源 WebDAV 重新導向,並限制回應大小、項目數和逾時。服務商仍可能看到 IP、時間、路徑與密文大小。
網頁隔離
內容指令碼只取得偵測和填入所需的最少資料,不能直接讀取保險庫,也收不到 TOTP 密鑰或同步憑證。擴充功能頁面使用嚴格內容安全政策,執行程式碼只從安裝套件載入。
威脅模型限制
較弱或重複的主密碼仍可能被猜中;惡意程式、被入侵的瀏覽器、受控裝置或可除錯已解鎖擴充功能的人位於信任邊界內。惡意網站可看到你主動填入的驗證碼。遠端服務商可刪除或回復物件,備份不能取代獨立復原副本。任何安全聲明都不能保證軟體沒有漏洞。
回報安全漏洞
請寄信至 samler@foxmail.com,主旨使用「OTPManager security report」,並提供版本、瀏覽器、重現步驟、影響與安全的概念驗證。不要附上真實 TOTP 密鑰、密碼、遠端憑證或他人資料。公開前請預留合理調查與修復時間;歡迎不傷害隱私、不干擾服務且不破壞資料的善意研究。