Documentation
VaultKeepR est un gestionnaire de mots de passe zero-knowledge. L’application chiffre votre coffre sur votre appareil avec XChaCha20-Poly1305 et dérive la clé de chiffrement avec Argon2id (t=3, m=64 MiB, p=4). Seul du chiffré quitte l’appareil. Ce chiffré est stocké sur IPFS et adressé par un identifiant de contenu (CID), et le dernier CID est ancré dans le contrat VaultKeeperCidRegistry sur Base L2.
Il n’y a pas de compte coffre au sens classique. Vous ne créez pas chez nous un couple email / mot de passe pour déverrouiller le coffre. L’accès repose sur ce que vous détenez sur l’appareil : le mot de passe maître, un wallet ou une clé matérielle NFC optionnels pour la signature, et le stockage local dans le navigateur, l’extension ou l’app.
Cette section décrit l’architecture et les propriétés de sécurité des paquets SDK et des contrats open source. L’application web, l’extension navigateur et les apps mobiles vivent dans un dépôt privé, donc le comportement côté client (écrans, réglages, disponibilité) peut changer sans modification publique du code. La page modèle de menaces liste ce que la conception ne protège pas, notamment les métadonnées et la disponibilité.
Pages de cette section
Section intitulée « Pages de cette section »| Page | Contenu |
|---|---|
| Architecture | Les paquets, les contrats, et où vit chaque donnée |
| Cryptographie | Dérivation Argon2id, chiffrement XChaCha20-Poly1305, enveloppes ECIES, effacement des clés |
| Synchronisation | Stockage IPFS, CIDs, fusions CRDT Automerge, registre CID sur Base |
| Récupération | Shamir, fragments chiffrés, héritage numérique |
| Passkeys | WebAuthn, compte intelligent ERC-4337, gas sponsorisé |
| Modèle de menaces | Biens protégés, adversaires, limites acceptées |
| Politique de sécurité | Signaler une vulnérabilité, vérifier une release |
Ce qui reste sur l’appareil
Section intitulée « Ce qui reste sur l’appareil »Les clés dérivées et les données déchiffrées n’existent sur l’appareil que pendant que le coffre est ouvert. Les délégations mises en cache (signatures de courte durée qui réduisent les demandes wallet) et les fichiers d’import ou d’export que vous enregistrez en local restent aussi sur l’appareil. Les fonctions Premium comme la facturation ou les alias e-mail peuvent impliquer des identifiants, comme décrit dans la politique de confidentialité ; c’est distinct de la cryptographie du coffre.
Sources de référence
Section intitulée « Sources de référence »Les affirmations de ces pages proviennent de fichiers publics du dépôt VaultKeepR/vaultkeepr-public :
- README.md — liste des paquets et résumé du modèle de sécurité
- docs/THREAT_MODEL.md — biens protégés, adversaires, frontières de confiance, limites acceptées
- SECURITY.md — politique de signalement et intégrité des releases
- SECURITY_ASSESSMENT.md — registre des risques et risques acceptés
- Les README des paquets sous packages/, notamment packages/core, qui documente les paramètres Argon2id et le chiffrement
Ceci ne constitue pas un avis juridique. Consultez la politique de confidentialité et les conditions d’utilisation pour la partie légale.