Central de confiança

A sua área de transferência fica no seu PC. Veja como — e onde isso termina.

Cada afirmação desta página foi conferida com o código-fonte, e o código que a garante está indicado ao lado. Onde o ClipVault não pode proteger você, esta página diz isso.

Conferido com o ClipVault 0.1.0 · página gerada em 2026-09-15

Princípios

Quatro promessas que o código garante

Não são políticas que alguém precisa lembrar: cada uma é sustentada por uma verificação ou um teste que faz o build falhar.

Rede

O conteúdo dos clipes não pode sair do PC

Só um arquivo do programa, net.py, pode abrir uma conexão, e sua única função, get_json(url, allowed), não tem nenhum argumento capaz de levar um corpo de requisição. Não existe caminho no código que envie um clipe, porque não há com o que enviá-lo.

Garantido por scripts/check_network.py a cada push: o build falha se qualquer outro módulo importar uma biblioteca de rede ou se o gateway ganhar um argumento data, body, payload, content ou text.

Telemetria

Sem telemetria, nem mesmo como opção

O programa não tem estatísticas de uso, relatórios de falhas nem ferramentas de análise. Um campo telemetry continua existindo no arquivo de configurações, mas nada o lê para enviar coisa alguma, e Config.normalize() o força para false toda vez que as configurações são carregadas ou salvas, não importa o que o arquivo diga.

src/clipvault/config.py — todo carregamento e todo salvamento passam por normalize().

Atualizações

A verificação de atualizações e as novidades só funcionam se você ativar

Ambas vêm desligadas numa instalação nova, e o ClipVault pergunta na primeira execução. Diga não e ele nunca abre uma conexão. Diga sim e uma vez por dia ele faz um único HTTPS GET de um pequeno arquivo de versão — sem corpo, sem cookies, sem identificador; o único cabeçalho que ele adiciona informa o ClipVault e sua versão. HTTP sem criptografia e redirecionamentos são recusados, e uma resposta maior que 64 KB é descartada.

net.get_json, updates.fetch. Uma organização pode desligar ambas com as políticas DisableUpdateCheck e DisablePromos.

Link de atualização

“Baixar a nova versão” só pode levar ao site oficial

O arquivo de versão é algo que o programa baixou, não algo em que ele confia. O link só é mantido se for um caminho do site do ClipVault ou um endereço https no mesmo host, então um arquivo adulterado não consegue levar você a um download que imita o oficial. O número de versão só é aceito como dígitos e pontos, então também não pode carregar uma mensagem.

updates.official_link, updates.clean_version — aplicados também à cópia em cache.

Fluxo de dados

Para onde vai um clipe, passo a passo

Tudo na caixa de cima acontece no seu PC, sob a sua conta do Windows. A caixa de baixo é o único caminho de rede do programa, e ela não tem acesso aos seus clipes.

Fluxo de dados do ClipVault Um clipe copiado passa pelo filtro de captura, que descarta clipes marcados como “não registrar” ou copiados de apps excluídos. A detecção procura credenciais; uma credencial é criptografada com o Windows DPAPI e, se a criptografia falhar, não é armazenada. Os clipes ficam num banco de dados SQLite local em %LOCALAPPDATA%\ClipVault, cuja pasta tem permissões restritas à sua conta. Um clipe só sai do armazenamento para ser colado numa janela confirmada em primeiro plano, e uma credencial colada é depois apagada da área de transferência. Separadamente, e só se você ativar, o programa envia um HTTPS GET de um arquivo de versão; nenhum dado de clipe passa por esse caminho.
Este PC · sua conta do Windows
1Área de transferênciaVocê copia texto, uma imagem ou arquivos em qualquer app.
2Filtro de capturaMarcas de exclusão · apps excluídos · política da organização
3DetecçãoProcura credenciais nos primeiros 1.000.000 caracteres
4Criptografia DPAPISó credenciais. Se a criptografia falhar, o clipe não é salvo.
outros clipes
Nunca armazenadoMarcado como “não registrar” pelo app, ou copiado de um app excluído
5Banco de dados localSQLite em %LOCALAPPDATA%\ClipVault · permissões da pasta só para você
6Janela e colagemTeclas só vão para uma janela confirmada em primeiro plano
7Apagar após colarCredencial colada é apagada após 30 s, a menos que você copie algo novo
Nenhum caminho dos seus clipes até a rede
O único caminho de rede · desligado até você ativar
Verificar atualizaçõesUma vez por dia, só se você permitiu
HTTPS GET · sem corpo · sem cookies
release.json no site do ClipVaultA versão mais recente, um link de notas e novidades opcionais — a mesma resposta para todos
Enviado: o endereço desse arquivo e um User-Agent com o nome e a versão do ClipVault, a partir do seu endereço IP. Nunca enviado: clipes, histórico, configurações ou qualquer identificador.
Fluxo de dados do ClipVault Um clipe copiado passa pelo filtro de captura, que descarta clipes marcados como “não registrar” ou copiados de apps excluídos. A detecção procura credenciais; uma credencial é criptografada com o Windows DPAPI e, se a criptografia falhar, não é armazenada. Os clipes ficam num banco de dados SQLite local em %LOCALAPPDATA%\ClipVault, cuja pasta tem permissões restritas à sua conta. Um clipe só sai do armazenamento para ser colado numa janela confirmada em primeiro plano, e uma credencial colada é depois apagada da área de transferência. Separadamente, e só se você ativar, o programa envia um HTTPS GET de um arquivo de versão; nenhum dado de clipe passa por esse caminho.
Este PC · sua conta do Windows
1Área de transferênciaVocê copia texto, uma imagem ou arquivos em qualquer app.
2Filtro de capturaMarcas de exclusão · apps excluídos · política da organização
3DetecçãoProcura credenciais nos primeiros 1.000.000 caracteres
4Criptografia DPAPISó credenciais. Se a criptografia falhar, o clipe não é salvo.
5Banco de dados localSQLite em %LOCALAPPDATA%\ClipVault · permissões da pasta só para você
6Janela e colagemTeclas só vão para uma janela confirmada em primeiro plano
7Apagar após colarCredencial colada é apagada após 30 s, a menos que você copie algo novo
Nenhum caminho dos seus clipes até a rede
O único caminho de rede · desligado até você ativar
Verificar atualizaçõesUma vez por dia, só se você permitiu
HTTPS GET · sem corpo · sem cookies
release.json no site do ClipVaultA versão mais recente, um link de notas e novidades opcionais — a mesma resposta para todos
Enviado: o endereço desse arquivo e um User-Agent com o nome e a versão do ClipVault, a partir do seu endereço IP. Nunca enviado: clipes, histórico, configurações ou qualquer identificador.

Filtro. Um clipe que o app marcou como “não registrar” — as marcas padrão que KeePass, 1Password e Bitwarden definem — nem sequer é lido. Um clipe de um app excluído é descartado antes de ser armazenado; a lista padrão inclui gerenciadores de senhas e módulos de segurança de bancos coreanos. A política da organização pode adicionar apps e desligar a captura de imagens ou arquivos. win/clipboard.read, Vault._gate

Criptografia que falha de forma segura. Uma credencial é criptografada com o Windows DPAPI e o texto dela é removido, então ela nunca chega ao índice de busca. Se o DPAPI estiver indisponível ou falhar, o clipe é descartado em vez de ficar em texto claro. Vault._protect

Armazenamento. Na primeira execução, a pasta deixa de herdar permissões e a sua conta recebe acesso explícito, então uma mudança numa pasta acima não consegue ampliá-lo. As credenciais são deduplicadas com um hash com chave, então o banco de dados não guarda nenhuma impressão digital adivinhável do valor. win/acl.harden_once, Vault._dedupe_key

Colagem. O ClipVault devolve o foco à janela de onde você veio e confere de novo que ela está em primeiro plano logo antes de enviar Ctrl+V. Se não conseguir confirmar, não envia nada e o clipe fica esperando por você na área de transferência. Uma credencial que ele coloca na área de transferência leva as próprias marcas de “não registrar”, então o histórico da área de transferência do Windows e outros gerenciadores a ignoram. actions.deliver, win/exclusions.exclusion_payloads

Apagar. Depois que você cola uma credencial, a área de transferência é esvaziada após 30 segundos por padrão — mas só se nada novo tiver sido copiado nesse meio-tempo. actions.clear_if_unchanged

Rede. A requisição é feita por uma função que recebe um endereço e o seu consentimento e nada mais, então nenhum dado de clipe está ao alcance dela. Ela recusa HTTP sem criptografia e redirecionamentos, e descarta respostas acima de 64 KB. net.py, updates.fetch

Modelo de ameaças

Contra o que protege, e contra o que não protege

Um programa local pode dificultar alguns ataques. Ele não pode tornar segura uma conta do Windows comprometida, e afirmar o contrário ensinaria você a confiar na coisa errada.

Protege contra

  • Uma cópia do arquivo do banco de dados ou um backup. As credenciais nele são texto cifrado pelo DPAPI, vinculado à sua conta do Windows, e as impressões digitais delas usam chave.
  • Outras contas no mesmo PC. As permissões da pasta ficam fixadas na sua conta, e as chaves do DPAPI pertencem a uma única conta.
  • Segredos copiados de gerenciadores de senhas. Clipes com as marcas de exclusão padrão são ignorados sem ser lidos.
  • Uma olhada na lista. As linhas de credenciais ficam ocultas; o valor só aparece quando você pressiona Ctrl+R.
  • Colar na janela errada. Nenhuma tecla é enviada a menos que se confirme que a janela de destino está em primeiro plano.
  • Um arquivo de versão ou de importação adulterado. Os links de atualização são limitados ao host oficial, e uma importação é conferida de novo a partir do conteúdo — caminhos, hashes e rótulos são recalculados.
  • Texto feito para travar o app. Os padrões de detecção são limitados, e só os primeiros 1.000.000 caracteres são analisados.

Não protege contra

  • Malware rodando como você. Qualquer programa sob a sua conta do Windows pode ler a área de transferência e pedir ao DPAPI que descriptografe, exatamente como o ClipVault faz.
  • Administradores do PC. Uma conta de administrador pode ler arquivos de outras contas e agir como elas.
  • Outros apps enquanto algo está na área de transferência. A área de transferência do Windows é compartilhada por todos os programas em execução. Esvaziá-la depois de colar encurta esse intervalo, e só para credenciais.
  • O que está na tela. Um valor que você revela pode ser visto por gravação de tela, compartilhamento de tela, leitores de tela e qualquer pessoa por perto.
  • Credenciais que ele não reconhece. A detecção procura formatos e rótulos conhecidos. Uma senha solta, sem rótulo, parece texto comum e é armazenada como texto comum.
  • Clipes comuns. Textos, imagens e caminhos de arquivo que não são credenciais ficam armazenados sem criptografia na sua pasta, protegidos apenas pelas permissões do Windows — endereços de e-mail e números de telefone inclusive.
  • Configurações que você muda. Com a criptografia desligada, as credenciais ficam ocultas, mas não criptografadas. Um arquivo que você exporta fica sob a sua responsabilidade.
  • Ser visto verificando atualizações. Enquanto a verificação de atualizações estiver ligada, o host do site vê o seu endereço IP e a sua versão do ClipVault uma vez por dia.

É o mesmo limite que o programa informa em Console de administração → Segurança: a criptografia garante que o arquivo do banco de dados sozinho não pode ser lido, e nada além disso.

Detecção de credenciais

O que ele procura

A detecção rotula um clipe; nunca o apaga. Um clipe rotulado como credencial é criptografado e ocultado. Armazená-lo só é recusado se você, ou a política da sua organização, ativar essa opção.

Senhas

Um rótulo com um valor — “password:”, “비밀번호:”, “contraseña=” e a palavra para senha em todos os doze idiomas em que o app é distribuído, incluindo dois-pontos de largura total. Também endereços no formato scheme://user:password@host.

Chaves de API e tokens

Formatos conhecidos de OpenAI, Anthropic, Stripe, GitHub, GitLab, npm, SendGrid, AWS, Slack e Google; valores rotulados como api_key= ou client_secret:; linhas de .env como DB_PASSWORD=; chaves de strings de conexão do Azure.

URLs de webhook

Endereços de webhook do Slack e do Discord, que são credenciais por si só.

Chaves privadas

Blocos de chave privada PEM.

JSON Web Tokens

Três segmentos base64url começando com eyJ.

Números de cartão

De 13 a 19 dígitos que passam na verificação de Luhn. Sequências de preenchimento como 0000 0000 0000 0000 são ignoradas.

Números de registro de residente coreanos

Conferidos pela data e pelo dígito verificador.

Endereços de e-mail e números de telefone

Rotulados como dados pessoais, mas não criptografados: as pessoas os copiam de propósito.

Feito para não travar

A detecção roda a cada cópia, então um padrão lento congelaria o atalho. Cada repetição em cada padrão tem um limite superior, e os testes usam 14 entradas adversariais e falham se quadruplicar uma entrada multiplicar o tempo por mais de oito — o sintoma típico de backtracking catastrófico. Só os primeiros 1.000.000 caracteres de um clipe são analisados, e o programa nunca armazena mais texto do que analisa.

sensitive.DETECT_LIMIT, Config.normalize, tests/test_security.py

Para organizações

A política só pode deixá-lo mais restrito

Os departamentos de TI podem impor configurações com Política de Grupo ou Intune em HKLM\SOFTWARE\Policies\ClipVault. As chaves de política de computador e de usuário são lidas, e vale o valor mais restrito; usuários padrão não conseguem gravar em nenhuma delas.

  • 19 regras. Recusar o armazenamento de credenciais, exigir criptografia, limitar a retenção e a quantidade de clipes, impor um tempo de limpeza após colar, adicionar apps excluídos, encurtar a retenção de apps escolhidos, adicionar regras de detecção, desligar a captura de imagens ou arquivos, a exportação, a verificação de atualizações ou as novidades, restringir as permissões da pasta, exigir proteção contra captura de tela desativar o modo privado ou exigir confirmação ao colar uma credencial em um programa novo.
  • Não existe interruptor para afrouxar. Nenhuma política desliga a criptografia, remove um app excluído ou ativa algo que use a rede — um teste faz o build falhar se o nome de uma política não começar com Disable, Require, Max, Excluded ou LockDown.
  • Valores ilegíveis são ignorados, nunca interpretados como permissão.
  • Nada escondido do usuário. As configurações bloqueadas aparecem esmaecidas, e o console de administração lista as regras em vigor.

Modelo de Política de Grupo

ADMX com ADML em inglês e coreano, mais um guia de cada valor. Funciona com Política de Grupo e com a importação de ADMX do Intune.

Baixar ClipVault-policy.zip
Cadeia de suprimentos

O que vai dentro do executável

Menos peças significa menos lugares por onde o código de outra pessoa pode entrar.

  • Nenhuma biblioteca de terceiros. O programa usa apenas a biblioteca padrão do Python — Win32 via ctypes, a interface via tkinter, o armazenamento via sqlite3 e um codec PNG escrito no próprio projeto. O PyInstaller é usado só para empacotá-lo. scripts/check_stdlib_only.py lê cada import e faz o build falhar diante de qualquer outra coisa.
  • Uma única porta de rede, verificada por máquina. scripts/check_network.py mantém o código de rede dentro de net.py e impede que ele ganhe qualquer argumento de corpo.
  • Verificado a cada push. A suíte completa de testes, a verificação de dependências, a verificação de rede, os testes do contador de downloads e as verificações de tradução rodam no Windows, na CI.

Esta versão tem assinatura de código

ClipVault.exe é assinado por PROJECTTEAMFORYOU via Azure Artifact Signing. Para conferir, clique com o botão direito no arquivo → PropriedadesAssinaturas Digitais. Quando a assinatura está configurada, o build se recusa a terminar sem assinatura, e a assinatura é verificada de novo antes que os arquivos saiam da máquina de build.

Este site

O que o contador de downloads guarda

O site conta downloads para sabermos quais arquivos são usados. Ele guarda uma contagem, não um registro.

Armazenado

  • A data (UTC)
  • O nome do arquivo
  • Um código de país de duas letras vindo da rede do provedor de hospedagem

Nunca armazenado

  • O seu endereço IP
  • O seu User-Agent — lido só para ignorar bots e prévias de links
  • A página de onde você veio
  • Cookies, ou qualquer outra coisa sobre você

Downloads retomados e rastreadores não são contados, e a verificação de atualizações do programa não é contada de forma alguma — concordar com uma verificação de versão não é concordar em ser contado. deploy/cloudflare/lib/downloads.js

Cliques em nossos próprios anúncios — neste site ou, se você ligou as novidades, nas novidades do programa — são contados da mesma forma: data, anúncio e país. O programa nunca mostra anúncios na janela pop-up e nunca mostra anúncios de terceiros. deploy/cloudflare/lib/ads.js

Divulgação responsável

Encontrou uma vulnerabilidade? Conte para nós primeiro.

Relate de forma privada por e-mail, para que ela possa ser corrigida antes de se tornar pública.

Relatar problemas de segurança security@clipvault.dev
Escrever um relatório de segurança

Nossa meta é confirmar o recebimento de um relatório em até 3 dias úteis e combinar com você uma correção e uma data de divulgação. Isso é uma meta, não uma garantia: o ClipVault é feito por uma equipe pequena.

Inclua, por favor

  1. A versão do ClipVault (clipvault-cli --version) e a sua versão do Windows
  2. Os passos para reproduzir e o que um atacante ganharia
  3. Uma prova de conceito, se tiver
  4. Se e quando você pretende publicar

Não envie senhas reais nem dados da área de transferência de outras pessoas, e teste apenas em computadores e contas que sejam seus.

Não há programa de recompensa paga por bugs. Se quiser, agradeceremos você pelo nome nas notas da versão.

Contato legível por máquina: security.txt →