Highlights
- Decision engine combines origin whitelist, form.action check, inline-JS risk analysis and corporate-email-domain match → Block / Caution / Approve modal.
- No password data ever leaves the client; telemetry is hashes and timestamps only; mTLS and short-lived JWTs.
- Fails closed for corporate domains, works offline on last-known policies, signed policies with expiry, WebSocket policy push.