docs: mark site/title/tags encryption runtime-validated (§1.3)

Account 'test' shows 0 cleartext across username/site/title/tags after
rebuild + unlock; _enc columns populated, render/search/favicons OK. Migration
is per-user (runs at unlock for the logged-in account), so a not-logged-in
account keeps cleartext until its next login — expected, not a regression.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
r-zakarya
2026-07-09 11:38:15 +01:00
parent 6556ce8dea
commit a2693a311f
+8 -5
View File
@@ -95,11 +95,14 @@ donc AES-GCM plein (IV aléatoire), pas de searchable-encryption. Choke-point
`withEncryptedMeta` sur tous les writes ; `decryptEntryMeta` au load ; migration `withEncryptedMeta` sur tous les writes ; `decryptEntryMeta` au load ; migration
`migrateMetadataAtRest` (live + corbeille) ; rotation re-chiffre les 4. `migrateMetadataAtRest` (live + corbeille) ; rotation re-chiffre les 4.
Validation serveur « Site required » retirée + `?q=` neutralisé (LIKE inutile Validation serveur « Site required » retirée + `?q=` neutralisé (LIKE inutile
sur ciphertext). Détails CLAUDE.md « Entry payload ». **`username` validé sur ciphertext). Détails CLAUDE.md « Entry payload ». **Validé runtime le 2026-07-09** : après
runtime le 2026-07-09** (0 en clair après migration). **`site`/`title`/`tags` rebuild + unlock du compte `test`, la base montre **0 en clair** sur les 4
NON encore compilés/testés runtime** — même patron, gros changement champs (username/site/title/tags) pour ce compte, `_enc` remplies, affichage/
multi-handlers, rebuild + test soigneux requis. Résiduel : `folder`, `kind`, recherche/favicons OK. La migration est **par utilisateur** (tourne au unlock
`template`, métadonnées d'attachments, nombre de lignes, timestamps. sur les entries du compte connecté) — un compte non connecté garde son clair
jusqu'à sa prochaine connexion (comportement normal, pas une régression).
Résiduel : `folder`, `kind`, `template`, métadonnées d'attachments, nombre de
lignes, timestamps.
### 1.4 🟡 Snapshot de sync = tout le vault en clair sous le sync password ### 1.4 🟡 Snapshot de sync = tout le vault en clair sous le sync password