Flux de données
Le trajet d'un clip, étape par étape
Tout ce qui figure dans le cadre du haut se passe sur votre PC, sous votre compte Windows. Le cadre du bas est l'unique accès réseau du programme, et il n'a aucun accès à vos clips.
Filtre. Un clip que son appli a marqué « ne pas enregistrer » — les marqueurs standard que posent KeePass, 1Password et Bitwarden — n'est même pas lu. Un clip provenant d'une appli exclue est écarté avant d'être stocké ; la liste par défaut couvre les gestionnaires de mots de passe et les modules de sécurité bancaire coréens. La stratégie de l'organisation peut ajouter des applis et désactiver la capture d'images ou de fichiers. win/clipboard.read, Vault._gate
Chiffrement sans repli en clair. Un identifiant est chiffré avec Windows DPAPI et son texte supprimé, de sorte qu'il n'atteint jamais l'index de recherche. Si DPAPI est indisponible ou échoue, le clip est écarté plutôt que conservé en clair. Vault._protect
Stockage. Au premier lancement, le dossier cesse d'hériter des permissions et votre compte reçoit un accès explicite : une modification d'un dossier parent ne peut donc pas l'élargir. Les identifiants sont dédoublonnés à l'aide d'un hachage à clé, si bien que la base de données ne contient aucune empreinte devinable de la valeur. win/acl.harden_once, Vault._dedupe_key
Collage. ClipVault rend le focus à la fenêtre d'où vous veniez et vérifie à nouveau qu'elle est au premier plan juste avant d'envoyer Ctrl+V. S'il ne peut pas le confirmer, il n'envoie rien et le clip vous attend dans le presse-papiers. Un identifiant qu'il place dans le presse-papiers porte lui-même les marqueurs « ne pas enregistrer », si bien que l'historique du presse-papiers de Windows et les autres gestionnaires l'ignorent. actions.deliver, win/exclusions.exclusion_payloads
Effacement. Après le collage d'un identifiant, le presse-papiers est vidé au bout de 30 secondes par défaut — mais seulement si rien de nouveau n'a été copié entre-temps. actions.clear_if_unchanged
Réseau. La requête est faite par une fonction qui prend une adresse et votre consentement, et rien d'autre : aucune donnée de clip n'est à sa portée. Elle refuse le HTTP en clair et les redirections, et rejette les réponses de plus de 64 Ko. net.py, updates.fetch