Вся эта страница про одну мысль: программа, которая держит ваши боевые учётные данные, должна быть устроена так, чтобы ошибка в её интерфейсе не могла их раздать. Всё описанное ниже обеспечено ядром на Rust, а не тем, что интерфейс ведёт себя прилично.
Это окно рисует операционная система, а не окно приложения. Скомпрометированный интерфейс не может его перерисовать, не может по нему кликнуть и не может выдать замену ключа за первое подключение. Кнопка по умолчанию — безопасная.
Учётные данные расшифровываются в ядре на Rust, в момент открытия соединения, и уходят прямо в сокет. Ни один путь в интерфейсе не может перечислить хранилище, потому что не существует команды, которая бы ответила.
Каждая запись привязана ко всему маршруту — хост, порт, пользователь, прокси и jump-хост. Перенаправьте подключение, и пароль останется на месте, даже если запрос пришёл изнутри приложения.
Отдельные окна показывают содержимое, приехавшее с машины, которую вы не контролируете. Им разрешено ровно то, что нужно, и ничего сверх — правило работает в ядре, а не держится на том, что окно ведёт себя прилично.
Формат хранилища описан документом, исходники открыты, и каждое утверждение на этой странице соответствует коду, который можно прочитать. Никто вне проекта пока не проводил аудит — это стоит знать, решая, насколько доверять.