NoirLock Centro sicurezza

La sicurezza non è un optional.
È il fondamento dell’architettura.

NoirLock è progettato per password, passkey, frasi di ripristino, codici di accesso, token API, carte bancarie, documenti di identità, chiavi SSH e altre informazioni che meritano più della normale archiviazione. I dati sensibili vengono crittografati sul tuo dispositivo prima che vengano salvati o sincronizzati. NoirLock non dispone di un server di protezione proprietario, non memorizza mai la password principale e non dispone di un meccanismo privilegiato per aggirare la crittografia.

AES-256-GCMArgon2id256 bit Secret KeySecure EnclaveZero-knowledge

Sicurezza fin dalla progettazione

Quattro principi guidano l’intero progetto.

Crittografia sul dispositivo

NoirLock crittografa i dati sensibili prima della persistenza o della sincronizzazione. La decrittografia avviene solo su un dispositivo autorizzato dopo lo sblocco della cassaforte. La tua password principale e i contenuti della cassaforte non crittografati non vengono inviati a NoirLock: non esiste un servizio di vault che possa riceverli.

Una chiave unica per ogni articolo

Ogni elemento della cassaforte è protetto con la propria chiave di crittografia dei dati a 256 bit generata casualmente, racchiusa separatamente dalla chiave della cassaforte utilizzando la crittografia autenticata. I record sono isolati gli uni dagli altri e le chiavi incapsulate degli elementi eliminati vengono rimosse dalla gerarchia delle chiavi attive.

Molto più di una password principale

Ogni nuovo vault riceve un Secret Key a 256 bit generato in modo indipendente. NoirLock lo combina con la password principale prima della derivazione Argon2id, aggiungendo materiale chiave ad alta entropia indipendente dalla password che una persona può ricordare.

Biometria supportata da hardware

Face ID e Touch ID forniscono un comodo accesso locale tramite una chiave EC-P256 privata generata all'interno di Secure Enclave. La chiave privata non lascia l'hardware protetto e le modifiche alla registrazione biometrica invalidano il percorso di sblocco biometrico.

Architettura chiave

Dalle tue credenziali a un elemento cifrato della cassaforte.

NoirLock utilizza chiavi separate per scopo e metadati autenticati. L'identità, il tipo, la versione del formato e la revisione del record sono associati crittograficamente a ciascuna busta crittografata. Le modifiche non autorizzate causano il fallimento dell'autenticazione invece della restituzione del testo in chiaro modificato.

Crittografia

Il profilo crittografico.

Cifratura degli elementi della cassaforte

AES-256-GCM

Riservatezza e integrità

Chiave articolo

Chiave casuale a 256 bit per ogni articolo

Isolamento degli articoli e controllo del ciclo di vita delle chiavi

Derivazione password

Argon2id v1.3, 64 MiB, 3 passaggi, p=1

Resistenza dura come la memoria alle ipotesi offline

Materiale chiave indipendente

Casuale 256 bit Secret Key

Entropia indipendente dalla password principale

Separazione scopo

HKDF-SHA-256

Chiavi di avvolgimento e verifica separate

Protezione biometrica

Secure Enclave EC-P256 con ECIES

Sblocco pratico locale con supporto hardware

Password monouso

RFC 6238 TOTP

Codici di autenticazione locale basati su standard

Passkey

WebAuthn/FIDO2 with ES256

Credenziali resistenti al phishing

File allegati

AES-256-GCM con chiavi per allegato

File crittografati legati alla loro voce

Private Space

Gerarchia di chiavi separata derivata da Argon2id

Isolamento dalla chiave della cassaforte principale

Protetto di default

Molto più dei campi password.

NoirLock coprono ogni parte di un record, non solo il segreto stesso. Dal login al documento d'identità fino all'allegato, l'intero record è protetto.

Password e nomi utente
Note protette e codici di accesso
Frasi di recupero e token API
TOTP segreti
Passkey chiavi private
Numeri di carta bancaria, scadenza e CVV
Dettagli del documento di identità
SSH chiavi private e passphrase
Chiavi Wi-Fi e chiavi di licenza
File allegati
Campi personalizzati
Titoli e sottotitoli degli elementi
Nomi di categorie e tag
Record di contatti e di appartenenza

La ricerca è disponibile solo mentre il caveau è sbloccato. Funziona con un indice in memoria creato da metadati protetti anziché con un indice di ricerca di testo normale persistente.

Secret Key

Due modalità di protezione. L’equilibrio lo scegli tu.

NoirLock consente di scegliere l'equilibrio tra un comodo accesso e una separazione più rigorosa del materiale delle chiavi.

Standard

Conveniente per impostazione predefinita

Una copia solo del dispositivo di Secret Key è protetta da Apple Keychain e non è sincronizzata. Ciò consente lo sblocco manuale basato su password su un dispositivo già registrato preservando il requisito Secret Key per la registrazione di nuovi dispositivi.

Avanzato

Separazione più rigorosa

Secret Key non viene conservato per lo sblocco manuale. La fornisci insieme alla password principale ogni volta che è richiesto uno sblocco manuale. La modalità avanzata offre una separazione più forte per gli utenti che mantengono il proprio Secret Key in modo indipendente.

Secret Key include un checksum per aiutare a rilevare gli errori di trascrizione. Conserva un backup verificato in un luogo sicuro, separato dai tuoi dispositivi di uso quotidiano.

Secure Enclave

Biometria senza esporre le chiavi.

NoirLock genera una coppia di chiavi EC-P256 direttamente all'interno di Secure Enclave. La biometria è un livello di comodità, non un sostituto delle credenziali del caveau. Se l'autorizzazione biometrica viene annullata, non disponibile o invalidata, NoirLock rimane bloccato e torna al flusso di sblocco manuale.

  • La chiave privata non può essere esportata dall'app
  • Viene rilasciato per uso crittografico solo previa autorizzazione biometrica
  • È vincolato all'iscrizione Face ID o Touch ID corrente
  • Diventa non disponibile quando la registrazione biometrica cambia

Private Space e protezioni Pro

Protezione dalla coercizione, non solo dal furto.

La maggior parte dei sistemi di sicurezza della cassaforte presuppone che l'aggressore sia remoto. NoirLock Pro aggiunge protezioni per i casi in cui il dispositivo è nelle mani di qualcun altro o dove alla persona che lo tiene viene chiesto di sbloccarlo.

Private Space

Una gerarchia di chiavi indipendente viene derivata dalla propria password e chiave di recupero. Sbloccare la cassaforte principale non apre questo spazio, i cui elementi restano esclusi dagli elenchi, dalla ricerca e da AutoFill della cassaforte principale.

Travel Mode

Le categorie scelte vengono nascoste in tutta l’app. La modalità si controlla esclusivamente da Private Space, quindi lo stato visibile del dispositivo non permette di capire se è attiva.

Duress Unlock

Un codice dedicato apre una cassaforte esca al posto di quella reale. La cassaforte principale resta bloccata e nessun elemento dell’interfaccia rivela che è stata aperta l’esca.

Panic Wipe

Raggiunto il numero configurato di tentativi falliti, i dati della cassaforte vengono cancellati da questo dispositivo. In seguito potrai associarlo di nuovo e ripristinare i dati dal tuo iCloud con le credenziali della cassaforte.

Self-destructing entries

Ogni elemento può avere una data di scadenza. Una volta raggiunta, viene rimosso da tutti i tuoi dispositivi tramite lo stesso canale di sincronizzazione autenticato che protegge ogni altra modifica.

Emergency Access

Una persona di fiducia può accedere alle categorie scelte solo al termine del periodo di attesa che hai impostato. Durante questo intervallo puoi annullare la richiesta.

Secure Sharing

Puoi inviare un elemento tramite un link monouso con crittografia end-to-end. Viene cifrato prima di lasciare il dispositivo e il link viene distrutto subito dopo la prima apertura.

Queste funzionalità modificano ciò che un utente malintenzionato può raggiungere su un dispositivo che controlla. Non cambiano la garanzia sottostante: senza le tue credenziali, i dati crittografati rimangono crittografati.

Hardened Mode

La protezione più rigorosa, con un solo interruttore.

Le opzioni di sicurezza sono utili solo se sono effettivamente abilitate. Hardened Mode applica insieme le impostazioni più rigorose disponibili, quindi una configurazione cauta non dipende dal ricordarsi di trovarle tutte.

  • iCloud sincronizzazione disabilitata
  • AutoFill limitato al suo comportamento di massima sicurezza
  • Appunti mantenuti locali su questo dispositivo
  • Blocco immediato ogni volta che l'app lascia il primo piano

Sincronizzazione privata

Sincronizzazione zero-knowledge tramite il tuo iCloud.

NoirLock è locale prima e non richiede un account NoirLock. Quando la sincronizzazione iCloud è abilitata, i record della cassaforte crittografati vengono sincronizzati tramite il database CloudKit privato.

NoirLock non carica la password principale, la chiave della cassaforte in testo normale o il contenuto della cassaforte decrittografato. Un'intestazione della cassaforte crittografata su un nuovo dispositivo non garantisce l'accesso da sola: la registrazione richiede comunque le credenziali della cassaforte dell'utente e Secret Key.

I record in entrata vengono convalidati e autenticati prima di poter sostituire lo stato locale. NoirLock funziona anche offline, consentendoti di accedere e aggiornare il tuo deposito senza dipendere da una connessione live.

AutoFill e chiavi di accesso

AutoFill senza esporre la cassaforte principale.

L'estensione AutoFill non riceve il database della cassaforte primario o la chiave della cassaforte principale. Utilizza una proiezione crittografata separata progettata specificamente per il riempimento delle credenziali. La corrispondenza dei domini verifica le relazioni canoniche degli host e rifiuta i domini simili ingannevoli; per le passkey, NoirLock richiede che l'identità del componente corrisponda all'ambito registrato della credenziale.

Password

Inserisci le credenziali in Safari e nelle app supportate senza copiarle in interfacce non correlate.

Codici monouso

TOTP rimangono crittografati quando sono inattivi e vengono utilizzati localmente per calcolare codici basati su standard.

Passkey

Le chiavi private della passkey utilizzano la stessa architettura crittografata per elemento degli altri segreti della cassaforte, con la registrazione e l'asserzione gestite tramite il flusso del provider di credenziali del sistema.

Privacy

Progettato per proteggere le informazioni, non per monetizzare il comportamento.

Nessun SDK pubblicitario
Nessun SDK di analisi
Nessun monitoraggio tra app
Nessun valore segreto nei log
Nessun indice di ricerca della cassaforte in testo normale
Nessun account della cassaforte ospitato su NoirLock
Nessuna chiave di decrittografia accessibile al supporto
Nessuna reimpostazione della password lato server

Quando la cassaforte si blocca, lo stato dell'interfaccia decrittografata e i campi di input sensibili vengono cancellati. La protezione della privacy viene applicata anche quando l'app passa in background o lo schermo viene catturato.

Ciclo di vita dell'app

Protezione durante l'uso quotidiano.

  • Chiusura manuale e automatica
  • Una copertura per la privacy al di fuori dello stato attivo in primo piano
  • Flussi di protezione di screenshot e registrazione dello schermo
  • Comportamento opzionale degli appunti solo locali
  • Cancellazione immediata degli appunti in modalità di massima sicurezza quando il caveau si blocca
  • Ritardi progressivi persistenti dopo ripetuti tentativi di sblocco falliti
  • Ripristino bozze crittografato anziché salvataggio automatico in testo normale
  • Pulizia dello stato di visualizzazione decrittografato dopo il blocco di
  • Hardened Mode come interruttore singolo per le opzioni più rigorose
  • Cancellazione opzionale del dispositivo dopo ripetuti tentativi di sblocco falliti

Backup e migrazione

Esportazione crittografata, importazione verificata.

NoirLock può esportare un archivio crittografato protetto da password per il backup o la migrazione. L'importazione convalida il formato dell'archivio e la crittografia autenticata prima di modificare il contenuto della cassaforte. Le importazioni interrotte possono riprendere in sicurezza senza duplicare i record completati.

Le esportazioni da 1Password (CSV e 1PUX), Bitwarden, Apple Passwords, Chrome, LastPass, KeePass, Dashlane, NordPass, Proton Pass, Enpass, RoboForm e altre origini CSV vengono analizzate sul dispositivo. Gli elementi vengono presentati per la revisione prima che venga scritto qualsiasi cosa, i probabili duplicati vengono contrassegnati per l'unione o l'esclusione e l'intera importazione può essere annullata entro 10 minuti.

Proteggi gli archivi esportati con una password complessa e univoca e archiviali in un percorso affidabile ed elimina il file di esportazione dal tuo precedente gestore di password una volta completata la migrazione.

Verifica

Prove, non garanzie.

Verifica del rilascio per la release candidate di agosto 2026 (6.08).

365 / 365

I test automatizzati hanno superato

La suite completamente automatizzata di unità, integrazione e regressione di sicurezza. Le invarianti coperte includono:

  • Argon2id verifica della risposta nota
  • Rifiuto manomissione crittografia autenticata
  • Chiavi univoche per articolo e per allegato
  • Protezione riproduzione e rollback
  • Keychain e comportamento biometrico in caso di guasto
  • Autenticato CloudKit importa
  • Convalida del dominio e della passkey da parte dell'utente
  • Private Space separazione delle chiavi dal caveau principale
  • Coercizione e tentativo di movimentazione fallito
  • Autodistruzione e propagazione della scadenza
  • Analisi di importazioni di terze parti e rilevamento duplicati
  • Esportazione crittografata e ripristino da importazione interrotta
  • Pulizia dei dati con stato bloccato e ciclo di vita

10 / 10

Sblocco cancelli completati

Verifica della versione coperta:

  • Test automatizzati
  • Debug e rilascio build
  • Diagnostica del compilatore
  • Flussi di sicurezza del dispositivo fisico
  • Sincronizzazione di due dispositivi
  • Risincronizzazione offline
  • Esportazione e importazione cifrate
  • Allineamento documentazione
  • Revisione del rischio residuo
  • Valutazione di sicurezza indipendente

Recensione indipendente

Completato luglio 2026

Una revisione della sicurezza indipendente completata nel luglio 2026 ha segnalato un'architettura solida e non ha rilevato vulnerabilità critiche nell'ambito della revisione.

La valutazione della sicurezza è una prova puntuale. La revisione ha riguardato la crittografia di base, la gestione delle chiavi e la progettazione della sincronizzazione, che la versione di agosto 2026 non ha modificato. Le funzionalità aggiunte da allora sono coperte dalla suite automatizzata e dai cancelli di rilascio di cui sopra.

Progettato per un confine di sicurezza chiaro

NoirLock protegge i dati della cassaforte quando sono inattivi, durante la sincronizzazione e mentre l'app è bloccata. Come tutti i software che devono visualizzare informazioni decrittografate, fa affidamento sull'integrità del dispositivo mentre il deposito è attivamente sbloccato. Mantieni aggiornati i tuoi dispositivi, utilizza un passcode dispositivo efficace e installa NoirLock solo da un canale di distribuzione ufficiale.

NoirLock non può ripristinare una cassaforte quando sia la password principale richiesta che Secret Key sono stati persi. Si tratta di una conseguenza intenzionale di una progettazione in cui il servizio non conserva una chiave di ripristino o un percorso privilegiato nell'insieme di credenziali.

Domande frequenti

Domande frequenti.

NoirLock può accedere alla mia cassaforte?

No. NoirLock non gestisce un server della cassaforte, non riceve la password principale e non contiene una chiave della cassaforte in testo normale. La crittografia e la decrittografia avvengono sul dispositivo autorizzato dell'utente.

Cosa succede se qualcuno riesce ad accedere al mio account iCloud?

Il database privato CloudKit contiene record della cassaforte crittografati e materiale della chiave protetto. Il solo accesso a iCloud non è sufficiente per decrittografare la cassaforte senza le credenziali NoirLock richieste.

NoirLock può reimpostare una password principale dimenticata?

NoirLock non conserva una chiave di ripristino accessibile al servizio. Gli utenti devono conservare un backup verificato del proprio Secret Key e assicurarsi che la password principale sia recuperabile tramite il proprio processo sicuro.

Perché NoirLock non offre il ripristino assistito dal supporto?

Un meccanismo di ripristino controllato da un servizio crea anche un percorso che può essere preso di mira tramite il controllo dell'account o l'ingegneria sociale. NoirLock dà priorità alla riservatezza controllata dall'utente e pertanto non conserva una chiave di ripristino accessibile al servizio.

Face ID è la mia chiave di crittografia?

N. Face ID o Touch ID autorizza l'uso di una chiave Secure Enclave locale per un comodo sblocco. Le credenziali dell'insieme di credenziali rimangono la base per lo sblocco manuale e la registrazione di nuovi dispositivi.

I titoli e le categorie degli articoli sono crittografati?

Sì. I titoli degli elementi, i sottotitoli, i nomi delle categorie e i nomi dei tag vengono archiviati all'interno di payload crittografati autenticati. La ricerca viene eseguita nella memoria dopo lo sblocco della cassaforte.

NoirLock funziona offline?

Sì. NoirLock conserva i dati anzitutto in locale. L'accesso a Internet è richiesto solo per la sincronizzazione opzionale tramite il database iCloud privato dell'utente.

Private Space è solo una cartella nascosta?

No. Private Space dispone di una propria password, di una propria chiave di ripristino e di una propria gerarchia di chiavi derivata da Argon2id. Lo sblocco della cassaforte principale non fa derivare le chiavi richieste per Private Space e i suoi record non vengono visualizzati negli elenchi della cassaforte principale, nei risultati di ricerca o in AutoFill.

I file allegati sono crittografati come tutto il resto?

Sì. Gli allegati utilizzano la stessa architettura autenticata per elemento dei segreti della cassaforte, sono vincolati alla relativa voce e si sincronizzano solo come payload crittografati tramite il database CloudKit privato dell'utente.

In che modo Secure Sharing mantiene la crittografia end-to-end?

Un elemento condiviso viene crittografato prima di lasciare il dispositivo e il collegamento è monouso: viene distrutto una volta aperto. NoirLock non mantiene l'accesso ai contenuti condivisi.

I dati importati da un altro gestore di password vengono mai inviati da qualche parte?

No. I file importati vengono analizzati e crittografati sul dispositivo. Gli elementi vengono visualizzati per la revisione prima che qualsiasi cosa venga scritta nel vault e l'intera importazione può essere annullata entro 10 minuti.

Possiedi i tuoi segreti

Protezione progettata attorno alle tue informazioni più preziose.

NoirLock combina archiviazione local-first, crittografia autenticata per elemento, uno Secret Key indipendente, sincronizzazione a conoscenza zero, Secure Enclave e uno Private Space isolato, senza profili pubblicitari, chiavi di ripristino accessibili al supporto o un servizio di protezione proprietario.

iPhone, iPad e Mac

Riferimenti tecnici

Fatti esaminati nell'agosto 2026. Le dichiarazioni di sicurezza in questa pagina descrivono l'implementazione della versione rivista e i relativi presupposti e limiti documentati.