信頼するが、検証せよ — 監査の結論はすべてここに公開します。
総評:プロジェクトのセキュリティ態勢は良好です。 Hive の機密データ暗号化、サンドボックス隔離、HTTPS 強制などの中核メカニズムは適切に実装されています。主な問題は Android ビルド機の鍵管理、暗号化対象外の一部 Hive Box、プラグイン層のパスワード入力方式に集中しています。
以下のセキュリティ機構はファイル横断の相互検証を通過し、安全かつ有効と確認されています:
| # | セキュリティ機構 | 検証経路 | 状態 |
|---|---|---|---|
| 1 | Hive 暗号化キーのハードウェア保護 | FlutterSecureStorage → Android Keystore / iOS Keychain | ✓ |
| 2 | 7/7 の機密 Box が全て暗号化 | main.dart で相互検証、機密 Box はすべて cipher でオープン | ✓ |
| 3 | バックアップの暗号化強制 | パスワードなし → UnencryptedBackupException | ✓ |
| 4 | バックアップ暗号化アルゴリズム | PBKDF2(300k ラウンド)+ AES-256-GCM | ✓ |
| 5 | Release でのログオーバーヘッドゼロ | すべてのログ出力が kDebugMode 内 | ✓ |
| 6 | WebDAV HTTPS 強制 | HTTP 設定は直接拒否 | ✓ |
| 7 | サンドボックス eval / Function 無効化 | Object.defineProperty で完全カバー | ✓ |
| 8 | サンドボックス CSP 注入 | meta タグ + HTTP ヘッダーの二重経路 | ✓ |
| 9 | パストラバーサル対策 | プラグインインポートとバックアップ復元に安全検証あり | ✓ |
| 10 | その他の確認項目 | バックアップ暗号 v3、復元プロセスのアトミック化、機密ページの FLAG_SECURE など | ✓ |