Secret Portal

🔐 一次性安全密钥录入,零痕迹守护

临时安全网页端输入密钥工具,支持一次性使用、Cloudflare 隧道加密传输,密钥永不写入终端日志或聊天历史

收藏
4.2k
安装
1.5k
版本
0.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

Secret Portal 综合评估

Secret Portal 是一款专为安全输入敏感凭证设计的临时 Web 界面工具,核心解决「密钥输入时暴露于终端历史、聊天记录或进程日志」的痛点。它通过启动一次性本地服务,配合可选的 Cloudflared 加密隧道,让用户在浏览器中安全输入 API Key、数据库密码等环境变量。

核心用法

支持三种运行模式:
1. 单密钥快速模式-k):预定义密钥名称,用户仅需粘贴值

2. 多密钥自由模式:用户自定义键名和值

3. 引导式模式-i + -l):嵌入 HTML 指引和官方控制台链接,降低新手门槛

输出文件默认写入 ~/.env 或指定路径,权限严格设为 600(仅所有者可读写)。

显著优点

  • 零痕迹设计:密钥值被强制过滤出 stdout/stderr,避免泄露到 Shell 历史、CI/CD 日志或 AI 对话上下文
  • 传输安全:内置 Cloudflared 隧道(推荐),自动生成 HTTPS URL,无需公网 IP 或防火墙配置;相比 ngrok 免费版无拦截页
  • 一次性防护:单提交后自动销毁服务,32 字节随机令牌防暴力猜测
  • 零依赖快速启动:基于 uv 单命令运行,无需全局安装

潜在局限

  • 依赖外部隧道工具:虽支持自动下载 cloudflared,但某些企业环境可能限制外部二进制执行
  • 超时窗口风险:默认 5 分钟超时,若用户中途离开或网络中断,可能暴露短暂的服务窗口
  • 无二次确认机制:提交即写入文件,误操作需手动修正
  • 浏览器端风险:虽服务端安全,但用户本地浏览器可能存在恶意扩展或剪贴板监控

适合人群

  • 远程服务器上需安全输入密钥的 DevOps/运维工程师
  • 避免在共享终端或 AI 助手对话中暴露 API Key 的开发者
  • 需要向非技术人员分发密钥录入指引的团队

常规风险

| 场景 | 风险等级 | 说明 |
|:---|:---|:---|
| URL 泄露(即时通讯分享) | 中 | 随机令牌提供基础保护,但链接仍可能被中间人截获 |
| 本地网络嗅探(无隧道) | 高 | `--tunnel none` 时明文 HTTP 传输,需确保局域网可信 |
| 云服务器公网暴露 | 低 | Cloudflared 隧道加密,但需确认 cloudflared 进程来源可信 |
| 文件权限配置失败 | 低 | 依赖操作系统正确实现 `chmod 600`,异常时可能宽松回退 |

来源可信度

开源项目托管于 GitHub(Olafs-World/secret-portal),作者 Olafs-World 为个人开发者,项目规模小但代码简洁可审计。无企业背书、无安全审计报告,属社区工具范畴。

结论

Secret Portal 是「终端密钥输入」场景下的优雅解决方案,适合个人开发者和小团队快速落地。关键生产环境建议结合:1)私有网络部署;2)缩短 --timeout;3)使用后立即验证并删除临时文件。

Secret Portal 内容

手动下载zip · 2.6 kB
skill-card.mdtext/markdown
请选择文件