Sinon un truc : Ils ne connaissent pas le Mot de passe principal, et il ne leur est jamais envoyé.
En gros, quand t'utilises le logiciel pour la première fois, il crée un paquet vide (ou rempli avec ce qu'il vient de voir sur le PC, vu que tout est enregistré en clair par les programmes, encore une fois). Au début de ce paquet, il y a genre un champ dy style "VALIDE".
Là, il crypte ton paquet avec entre autre autre avec ton MdP principal. le "Valide" du début est aussi crypté. Le paquet crypté est envoyé à leurs serveurs. Quand tu utilises l'extension ou que tu veux voir la liste des MdP depuis leur page web, tu vas re télécharger le paquet entièrement (pas très gros, c'est que du texte...) et le décrypter en local avec ton MdP. Si le programme retrouve un "VALIDE" au début du paquet, ça veut dire que c'est le bon Mot de passe, et tu continues, sinon il t'envoie bouler.
En gros, à moins de te faire choper ton MdP principal, ils pourraient se faire faire pirater de partout là bas, y aurait pas moyen de choper tes MdP. Et pas moyen non plus d'y aller à la hache sur le paquet en essayant de péter par brute force, vu que c'est de l'AES 256 bit (jugé suffisant pour des documents "TOP SECRET" par la NSA
).