Да, в приложении Qt вы всегда можете отследить любые нажатия клавиш, отправленные виджету. То же самое относится к Google Chrome и почти ко всем веб-браузерам. Пользователь вводит данные в приложение, и они передаются в сеть и по проводам на веб-сервер.
При рассмотрении угрозы безопасности вы всегда учитываете две вещи. Потенциальный урон и возможность создания эксплойта. Потенциальный урон высок, и вы не можете это контролировать. То, что вы можете контролировать, - это возможность создания эксплойта. Учитывая, что вы (или ваша компания) управляете кодом, вам может быть очень сложно использовать тот факт, что ваше приложение знает учетные данные. Это сделало бы риск очень низким.
Даже использование чего-то вроде аппаратного ключа было бы проблемой, потому что вы должны передавать данные с ключа на веб-движок. Это все еще может обеспечить способ его перехвата.
Попробуйте поискать обсуждения по анализу и снижению рисков безопасности программного обеспечения. Об этом даже есть сайт SE, https://security.stackexchange.com/.