Centro fiducia

I tuoi appunti restano sul tuo PC. Ecco come — e fin dove.

Ogni affermazione di questa pagina è stata verificata sul codice sorgente, e accanto è indicato il codice che la fa rispettare. Dove ClipVault non può proteggerti, questa pagina lo dice.

Verificato su ClipVault 0.1.0 · pagina generata il 2026-09-15

Principi

Quattro promesse che il codice fa rispettare

Non regole che qualcuno deve ricordarsi: ognuna è tenuta al suo posto da un controllo o da un test che fa fallire la build.

Rete

Il contenuto delle clip non può lasciare il PC

Un solo file del programma, net.py, può aprire una connessione, e la sua unica funzione, get_json(url, allowed), non ha alcun argomento che possa trasportare il corpo di una richiesta. Non esiste un percorso nel codice che carichi una clip, perché non c'è nulla con cui caricarla.

Verificato da scripts/check_network.py a ogni push: la build fallisce se un altro modulo importa una libreria di rete, o se il gateway acquisisce un argomento data, body, payload, content o text.

Telemetria

Nessuna telemetria, nemmeno come opzione

Il programma non ha statistiche d'uso, segnalazione degli arresti anomali né strumenti di analisi. Nel file delle impostazioni sopravvive un campo telemetry, ma nulla lo legge per inviare qualcosa, e Config.normalize() lo forza a false ogni volta che le impostazioni vengono caricate o salvate, qualunque cosa dica il file.

src/clipvault/config.py — ogni caricamento e salvataggio passa per normalize().

Aggiornamenti

Controllo degli aggiornamenti e novità solo con il tuo consenso

In una nuova installazione sono entrambi disattivati, e ClipVault te lo chiede al primo avvio. Rispondi di no e non apre mai una connessione. Rispondi di sì e una volta al giorno esegue un'unica HTTPS GET per un piccolo file di versione — niente corpo, niente cookie, nessun identificatore; l'unica intestazione che aggiunge indica ClipVault e la sua versione. HTTP in chiaro e reindirizzamenti vengono rifiutati, e una risposta più grande di 64 KB viene scartata.

net.get_json, updates.fetch. Un'organizzazione può disattivarli entrambi con i criteri DisableUpdateCheck e DisablePromos.

Link di aggiornamento

“Scarica la nuova versione” può portare solo al sito ufficiale

Il file di versione è qualcosa che il programma ha scaricato, non qualcosa di cui si fida. Il suo link viene mantenuto solo se è un percorso sul sito di ClipVault o un indirizzo https sullo stesso host, così un file manomesso non può mandarti a un download contraffatto che imita quello vero. Il numero di versione è accettato solo come cifre e punti, quindi non può nemmeno trasportare un messaggio.

updates.official_link, updates.clean_version — applicati anche alla copia nella cache.

Flusso dei dati

Dove va una clip, passo dopo passo

Tutto ciò che sta nel riquadro superiore avviene sul tuo PC, con il tuo account Windows. Il riquadro inferiore è l'unico accesso alla rete del programma, e non ha accesso alle tue clip.

Flusso dei dati di ClipVault Una clip copiata passa per il filtro di acquisizione, che scarta le clip contrassegnate come da non registrare o copiate da app escluse. Il rilevamento cerca le credenziali; una credenziale viene cifrata con Windows DPAPI e, se la cifratura non riesce, non viene salvata affatto. Le clip vengono salvate in un database SQLite locale in %LOCALAPPDATA%\ClipVault, i cui permessi di cartella sono bloccati sul tuo account. Una clip esce dall'archivio solo per essere incollata in una finestra confermata in primo piano, e una credenziale incollata viene poi cancellata dagli appunti. Separatamente, e solo se acconsenti, il programma invia un'unica HTTPS GET per un file di versione; su quel percorso non ci sono dati delle clip.
Questo PC · il tuo account Windows
1AppuntiCopi testo, un'immagine o file in qualsiasi app.
2Filtro di acquisizioneContrassegni di esclusione · app escluse · criteri dell'organizzazione
3RilevamentoCerca credenziali nei primi 1.000.000 di caratteri
4Cifratura DPAPISolo credenziali. Se la cifratura non riesce, la clip non viene salvata.
altre clip
Mai salvataContrassegnata “non registrare” dalla sua app, o copiata da un'app esclusa
5Database localeSQLite in %LOCALAPPDATA%\ClipVault · permessi della cartella solo per te
6Finestra e incollaI tasti vanno solo a una finestra confermata in primo piano
7Cancella dopo l'incollaCredenziale incollata cancellata dopo 30 s, se non hai copiato altro
Nessun percorso dalle tue clip alla rete
L'unico accesso alla rete · disattivato senza il tuo consenso
Controllo aggiornamentiUna volta al giorno, solo se lo hai permesso
HTTPS GET · niente corpo · niente cookie
release.json sul sito di ClipVaultUltima versione, link alle note e novità facoltative — la stessa risposta per tutti
Inviato: l'indirizzo di quel file e uno User-Agent con il nome di ClipVault e la sua versione, dal tuo indirizzo IP. Mai inviato: clip, cronologia, impostazioni o qualsiasi identificatore.
Flusso dei dati di ClipVault Una clip copiata passa per il filtro di acquisizione, che scarta le clip contrassegnate come da non registrare o copiate da app escluse. Il rilevamento cerca le credenziali; una credenziale viene cifrata con Windows DPAPI e, se la cifratura non riesce, non viene salvata affatto. Le clip vengono salvate in un database SQLite locale in %LOCALAPPDATA%\ClipVault, i cui permessi di cartella sono bloccati sul tuo account. Una clip esce dall'archivio solo per essere incollata in una finestra confermata in primo piano, e una credenziale incollata viene poi cancellata dagli appunti. Separatamente, e solo se acconsenti, il programma invia un'unica HTTPS GET per un file di versione; su quel percorso non ci sono dati delle clip.
Questo PC · il tuo account Windows
1AppuntiCopi testo, un'immagine o file in qualsiasi app.
2Filtro di acquisizioneContrassegni di esclusione · app escluse · criteri dell'organizzazione
3RilevamentoCerca credenziali nei primi 1.000.000 di caratteri
4Cifratura DPAPISolo credenziali. Se la cifratura non riesce, la clip non viene salvata.
5Database localeSQLite in %LOCALAPPDATA%\ClipVault · permessi della cartella solo per te
6Finestra e incollaI tasti vanno solo a una finestra confermata in primo piano
7Cancella dopo l'incollaCredenziale incollata cancellata dopo 30 s, se non hai copiato altro
Nessun percorso dalle tue clip alla rete
L'unico accesso alla rete · disattivato senza il tuo consenso
Controllo aggiornamentiUna volta al giorno, solo se lo hai permesso
HTTPS GET · niente corpo · niente cookie
release.json sul sito di ClipVaultUltima versione, link alle note e novità facoltative — la stessa risposta per tutti
Inviato: l'indirizzo di quel file e uno User-Agent con il nome di ClipVault e la sua versione, dal tuo indirizzo IP. Mai inviato: clip, cronologia, impostazioni o qualsiasi identificatore.

Filtro. Una clip che la sua app ha contrassegnato “non registrare” — i contrassegni standard impostati da KeePass, 1Password e Bitwarden — non viene nemmeno letta. Una clip da un'app esclusa viene scartata prima di essere salvata; l'elenco predefinito comprende i gestori di password e i moduli di sicurezza bancari coreani. I criteri dell'organizzazione possono aggiungere app e disattivare l'acquisizione di immagini o file. win/clipboard.read, Vault._gate

Cifratura senza ripiego in chiaro. Una credenziale viene cifrata con Windows DPAPI e il suo testo rimosso, così non raggiunge mai l'indice di ricerca. Se DPAPI non è disponibile o non riesce, la clip viene scartata anziché conservata in chiaro. Vault._protect

Archiviazione. Al primo avvio la cartella smette di ereditare i permessi e al tuo account viene concesso l'accesso in modo esplicito, così una modifica a una cartella superiore non può allargarli. Le credenziali vengono deduplicate con un hash con chiave, quindi il database non contiene alcuna impronta indovinabile del valore. win/acl.harden_once, Vault._dedupe_key

Incolla. ClipVault riporta il fuoco alla finestra da cui provenivi e verifica di nuovo che sia in primo piano subito prima di inviare Ctrl+V. Se non riesce a confermarlo, non invia nulla e la clip ti aspetta negli appunti. Una credenziale che mette negli appunti porta essa stessa i contrassegni “non registrare”, così la cronologia degli appunti di Windows e gli altri gestori la ignorano. actions.deliver, win/exclusions.exclusion_payloads

Cancellazione. Dopo che hai incollato una credenziale, gli appunti vengono svuotati dopo 30 secondi per impostazione predefinita — ma solo se nel frattempo non è stato copiato nulla di nuovo. actions.clear_if_unchanged

Rete. La richiesta è fatta da una funzione che accetta un indirizzo e il tuo consenso e nient'altro, quindi nessun dato delle clip è alla sua portata. Rifiuta HTTP in chiaro e reindirizzamenti, e scarta le risposte oltre 64 KB. net.py, updates.fetch

Modello di minaccia

Da cosa protegge, e da cosa no

Un programma locale può rendere più difficili alcuni attacchi. Non può rendere sicuro un account Windows compromesso, e sostenere il contrario ti insegnerebbe a fare affidamento sulla cosa sbagliata.

Protegge da

  • Una copia del file del database o un backup. Le credenziali al suo interno sono testo cifrato DPAPI legato al tuo account Windows, e le loro impronte sono calcolate con una chiave.
  • Altri account sullo stesso PC. I permessi della cartella sono fissati sul tuo account, e le chiavi DPAPI appartengono a un solo account.
  • Segreti copiati dai gestori di password. Le clip con i contrassegni di esclusione standard vengono saltate senza essere lette.
  • Un'occhiata all'elenco. Le righe delle credenziali sono mascherate; il valore compare solo quando premi Ctrl+R.
  • Incollare nella finestra sbagliata. Nessun tasto viene inviato se non è confermato che la finestra di destinazione è in primo piano.
  • Un file di versione o di importazione manomesso. I link di aggiornamento sono limitati all'host ufficiale, e un'importazione viene ricontrollata a partire dal contenuto — percorsi, hash ed etichette vengono ricalcolati.
  • Testo costruito per bloccare l'app. I pattern di rilevamento hanno limiti, e vengono analizzati solo i primi 1.000.000 di caratteri.

Non protegge da

  • Malware in esecuzione con il tuo account. Qualsiasi programma eseguito con il tuo account Windows può leggere gli appunti e chiedere a DPAPI di decifrare, esattamente come fa ClipVault.
  • Gli amministratori del PC. Un account amministratore può leggere i file degli altri account e agire al loro posto.
  • Altre app mentre qualcosa è negli appunti. Gli appunti di Windows sono condivisi da tutti i programmi in esecuzione. Svuotarli dopo l'incolla riduce quel margine di tempo, e solo per le credenziali.
  • Ciò che è sullo schermo. Un valore che mostri può essere visto da registrazioni dello schermo, condivisioni dello schermo, lettori di schermo e da chiunque sia nelle vicinanze.
  • Credenziali che non riconosce. Il rilevamento cerca forme ed etichette note. Una password nuda, senza etichetta, sembra testo normale e viene salvata come testo normale.
  • Clip ordinarie. Testo, immagini e percorsi di file che non sono credenziali vengono salvati non cifrati nella tua cartella, protetti solo dai permessi di Windows — indirizzi e-mail e numeri di telefono compresi.
  • Impostazioni che modifichi. Con la cifratura disattivata, le credenziali sono mascherate ma non cifrate. Un file che esporti è sotto la tua responsabilità.
  • Essere visti mentre controlli gli aggiornamenti. Finché il controllo degli aggiornamenti è attivo, l'host del sito vede il tuo indirizzo IP e la versione di ClipVault una volta al giorno.

È lo stesso confine che il programma dichiara in Console di amministrazione → Sicurezza: la cifratura garantisce che il solo file del database non possa essere letto, e nulla di più.

Rilevamento delle credenziali

Cosa cerca

Il rilevamento etichetta una clip; non la elimina mai. Una clip etichettata come credenziale viene cifrata e mascherata. Il suo salvataggio viene rifiutato solo se tu, o i criteri della tua organizzazione, lo attivate.

Password

Un'etichetta con un valore — “password:”, “비밀번호:”, “contraseña=” e la parola per password in tutte le dodici lingue dell'app, due punti a larghezza piena compresi. Anche indirizzi nella forma scheme://user:password@host.

Chiavi API e token

Formati noti di OpenAI, Anthropic, Stripe, GitHub, GitLab, npm, SendGrid, AWS, Slack e Google; valori etichettati come api_key= o client_secret:; righe .env come DB_PASSWORD=; chiavi delle stringhe di connessione Azure.

URL di webhook

Indirizzi di webhook di Slack e Discord, che sono credenziali di per sé.

Chiavi private

Blocchi di chiave privata PEM.

JSON Web Token

Tre segmenti base64url che iniziano con eyJ.

Numeri di carta

Da 13 a 19 cifre che superano il controllo di Luhn. Sequenze segnaposto come 0000 0000 0000 0000 vengono ignorate.

Numeri di registrazione dei residenti coreani

Verificati rispetto alla data e alla cifra di controllo.

Indirizzi e-mail e numeri di telefono

Etichettati come dati personali, ma non cifrati: le persone li copiano di proposito.

Costruito per non bloccarsi

Il rilevamento viene eseguito a ogni copia, quindi un pattern lento bloccherebbe la scorciatoia. Ogni ripetizione in ogni pattern ha un limite superiore, e i test forniscono 14 input ostili e falliscono se quadruplicare un input moltiplica il tempo per più di otto — il segno del backtracking catastrofico. Vengono analizzati solo i primi 1.000.000 di caratteri di una clip, e il programma non salva mai più testo di quanto ne analizzi.

sensitive.DETECT_LIMIT, Config.normalize, tests/test_security.py

Per le organizzazioni

I criteri possono solo renderlo più restrittivo

I reparti IT possono imporre le impostazioni con Criteri di gruppo o Intune in HKLM\SOFTWARE\Policies\ClipVault. Vengono lette sia le chiavi dei criteri del computer sia quelle dell'utente e prevale il valore più restrittivo; gli utenti standard non possono scrivere in nessuna delle due.

  • 19 regole. Rifiutare il salvataggio delle credenziali, richiedere la cifratura, limitare la conservazione e il numero di clip, imporre un tempo di cancellazione dopo l'incolla, aggiungere app escluse, accorciare la conservazione per app specifiche, aggiungere regole di rilevamento, disattivare l'acquisizione di immagini o file, l'esportazione, il controllo degli aggiornamenti o le novità, bloccare i permessi della cartella, imporre la protezione dalle catture dello schermo disattivare la modalità privata o richiedere una conferma quando una credenziale viene incollata in un nuovo programma.
  • Non esiste un interruttore per allentare. Nessun criterio disattiva la cifratura, rimuove un'app esclusa o attiva qualcosa che usa la rete — un test fa fallire la build se il nome di un criterio non inizia con Disable, Require, Max, Excluded o LockDown.
  • I valori illeggibili vengono ignorati, mai interpretati come un permesso.
  • Niente di nascosto all'utente. Le impostazioni bloccate appaiono in grigio e la console di amministrazione elenca le regole in vigore.

Modello di Criteri di gruppo

ADMX con ADML in inglese e coreano, più una guida a ogni valore. Funziona con Criteri di gruppo e con l'importazione ADMX di Intune.

Scarica ClipVault-policy.zip
Catena di fornitura

Cosa entra nell'eseguibile

Meno componenti significa meno punti da cui può entrare il codice di qualcun altro.

  • Nessuna libreria di terze parti. Il programma usa solo la libreria standard di Python — Win32 tramite ctypes, l'interfaccia tramite tkinter, l'archiviazione tramite sqlite3 e un codec PNG scritto nel progetto. PyInstaller serve solo a impacchettarlo. scripts/check_stdlib_only.py legge ogni import e fa fallire la build per qualsiasi altra cosa.
  • Una sola porta verso la rete, controllata da una macchina. scripts/check_network.py tiene il codice di rete dentro net.py e ne tiene fuori qualsiasi argomento per il corpo.
  • Controllato a ogni push. L'intera suite di test, il controllo delle dipendenze, il controllo della rete, i test del contatore dei download e i controlli delle traduzioni vengono eseguiti su Windows in CI.

Questa build ha la firma del codice

ClipVault.exe è firmato da PROJECTTEAMFORYOU tramite Azure Artifact Signing. Per verificarlo, fai clic destro sul file → ProprietàFirme digitali. Quando la firma è configurata, la build si rifiuta di terminare senza firma, e la firma viene verificata di nuovo prima che i file lascino la macchina di build.

Questo sito web

Cosa conserva il contatore dei download

Il sito conta i download per capire quali file vengono usati. Tiene un conteggio, non un registro.

Conservato

  • La data (UTC)
  • Il nome del file
  • Un codice paese di due lettere fornito dalla rete del provider di hosting

Mai conservato

  • Il tuo indirizzo IP
  • Il tuo User-Agent — letto solo per escludere bot e anteprime dei link
  • La pagina da cui arrivi
  • Cookie o qualsiasi altra informazione su di te

I download ripresi e i crawler non vengono contati, e il controllo degli aggiornamenti del programma non viene contato affatto — acconsentire a un controllo di versione non significa acconsentire a essere contati. deploy/cloudflare/lib/downloads.js

I clic sulla nostra pubblicità — su questo sito o, se hai attivato le novità, nelle novità del programma — vengono contati allo stesso modo: data, annuncio e paese. Il programma non mostra mai annunci nel popup e non mostra mai annunci di altri. deploy/cloudflare/lib/ads.js

Divulgazione responsabile

Hai trovato una vulnerabilità? Diccelo prima.

Segnalala in privato via e-mail, così potrà essere corretta prima di diventare pubblica.

Segnala problemi di sicurezza security@clipvault.dev
Scrivi una segnalazione di sicurezza

Il nostro obiettivo è confermare la ricezione di una segnalazione entro 3 giorni lavorativi e concordare con te una correzione e una data di divulgazione. È un obiettivo, non una garanzia: ClipVault è realizzato da un piccolo team.

Indica, per favore

  1. La versione di ClipVault (clipvault-cli --version) e la tua versione di Windows
  2. I passaggi per riprodurla e cosa ci guadagnerebbe un attaccante
  3. Una proof of concept, se ne hai una
  4. Se e quando intendi pubblicarla

Non inviare password reali né i dati degli appunti di altre persone, e fai test solo su computer e account che ti appartengono.

Non c'è un bug bounty a pagamento. Se lo desideri, ti ringrazieremo per nome nelle note di rilascio.

Contatto leggibile dalle macchine: security.txt →