Password Manager

🔐 军工级加密 · 零云端本地保险箱

完全离线的本地密码管理器,采用AES-256-GCM军事级加密,支持智能检测敏感信息、密码生成与版本回溯,无需依赖任何外部服务。

收藏
3.6k
安装
1.3k
版本
1.0.4
CLS 安全扫描中
预计需要 3 分钟...

使用说明

password-manager 是一款专为 OpenClaw 设计的全本地化密码管理技能,核心定位是提供企业级安全 Credential 存储能力,同时完全杜绝云端依赖带来的数据泄露风险。

核心用法

该技能采用主密码+AES-256-GCM加密体系,首次使用需执行 password-manager init 设置主密码(建议16位以上混合字符)。支持两类交互模式:

  • CLI模式:完整的命令行操作,包括增删改查(add/get/update/delete)、搜索过滤(search/list)、密码生成(generate)、强度检测(check-strength)及备份恢复(backup/restore)
  • OpenClaw集成模式:提供10个标准Tool供Agent调用,如 password_manager_addpassword_manager_detect 等,支持对话式敏感信息自动识别与保存

特色功能包括:48小时主密码缓存(避免频繁输入)、13条规则的敏感信息自动检测(API Key/Token等)、版本历史回溯(默认保留3版)、操作审计日志(记录行为不记录内容)。

显著优点

1. 零外部依赖:纯本地运行,无网络传输,从根本上消除云端泄露风险
2. 军事级加密:AES-256-GCM + PBKDF2(10万次迭代)双加密体系,密钥与缓存分别加密

3. 智能交互:自动检测用户输入中的敏感信息并提示保存,大幅降低凭证泄露概率

4. 完整审计链:操作日志+版本历史,满足安全合规要求

5. 自动化友好:支持环境变量 PASSWORD_MANAGER_MASTER_PASSWORD 注入,适配CI/CD场景

潜在局限

1. 主密码不可恢复:丢失即永久无法解密,用户教育成本高
2. 内存安全风险:运行期间密钥驻留内存,虽有 secureWipe 机制但无法完全杜绝冷启动攻击

3. 缓存依赖文件权限.cache/key.enc 安全性取决于操作系统文件权限配置

4. 功能锁定限制:当前版本不支持主密码修改(FAQ显示需重新初始化迁移)

适合人群

  • 对数据主权极度敏感的开发者/运维人员
  • 需要离线Credential管理的Air-Gapped环境
  • 追求零信任架构、拒绝第三方密码云服务的安全从业者
  • 需要自动化Credential注入的DevOps团队

常规风险

  • 社会工程学攻击:主密码被窃取则全盘暴露,建议搭配硬件密钥或生物识别二次验证(当前未内置)
  • 环境变量泄露:CI/CD中不当配置 PASSWORD_MANAGER_MASTER_PASSWORD 可能导致密钥入日志/进程表
  • 备份文件管理backup.enc 文件若未加密存储至外部介质,物理丢失即泄露
  • 依赖项风险:虽声明纯本地,但npm依赖树仍需审计(crypto.js等自研模块除外)

Password Manager 内容

hooks文件夹
openclaw文件夹
scripts文件夹
手动下载zip · 29.1 kB
handler.mjstext/javascript
请选择文件