核心功能
Mema Vault 是一个基于 Python 的本地凭证管理工具,采用行业标准的 AES-256 CBC 加密方案,结合 PBKDF2HMAC 密钥派生(48万次迭代)保护敏感数据。核心能力涵盖三大工作流:
1. 安全存储 (vault set):将服务凭证(用户名/密码/元数据)加密后持久化
2. 受控检索 (vault get):默认脱敏展示,仅显式请求时输出明文
3. 凭证审计 (vault list):枚举已存储的服务条目
显著优势
- 加密强度达标:Fernet 包装 + AES-256 + 高迭代 PBKDF2,符合 NIST 推荐标准
- 输出脱敏机制:默认掩码处理降低日志泄露风险
- 轻量无依赖:纯 Python 实现,仅需
cryptography单库 - 主密钥隔离设计:强制环境变量注入,避免磁盘明文存储
局限与风险
| 维度 | 说明 |
|------|------|
| **密钥管理瓶颈** | `MEMA_VAULT_MASTER_KEY` 成为单点故障,泄露即全军覆没 |
| **无访问控制** | 单用户模型,无多角色权限隔离 |
| **无审计日志** | 操作追溯依赖外部系统 |
| **密钥轮换成本** | 历史数据需批量重加密,缺乏自动化机制 |
| **环境变量暴露** | 进程表/调试转储可能泄露主密钥 |
适用人群
- 个人开发者管理本地 API 密钥与数据库凭据
- 小型团队 CI/CD 流水线中的机密注入场景
- 需快速部署、无需企业级 Vault 基础设施的过渡方案
常规风险
- 主密钥强度不足导致暴力破解
- 备份文件与密文存储权限配置不当
- 使用
--show参数时明文泄露至终端历史/日志