Mema Vault

🔐 AES-256 本地加密保险箱

基于 AES-256 (Fernet) 的专业凭证管理工具,通过强制主密钥加密存储 API 密钥与数据库密码,支持安全轮换与日志脱敏。

收藏
4.1k
安装
1.2k
版本
1.1.4
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Mema Vault 是一款面向开发者的本地凭证保险箱,通过命令行交互实现敏感信息的加密生命周期管理。核心工作流围绕「存储-检索-列举」三环节构建:

  • 存储凭证vault set <service> <user> <password> 将服务名、用户名、密码三元组经 PBKDF2HMAC(48万轮)派生密钥后,以 AES-256-CBC 加密写入本地存储;可选 --meta 附加描述。
  • 检索凭证vault get <service> 默认返回脱敏输出(密码掩码),仅当显式附加 --show 时才明文暴露,降低日志泄露风险。
  • 列举凭证vault list 展示所有已存服务名,便于快速索引。

显著优点

1. 算法合规性:采用 Fernet(AES-256-CBC + HMAC-SHA256)与业界标准 PBKDF2HMAC 高轮数迭代,抵御暴力破解。
2. 最小权限暴露:默认掩码策略符合「零信任」终端输出原则,减少 CI/CD 日志中凭证残留。

3. 无网络依赖:纯本地加密存储,杜绝云端同步带来的第三方泄露面。

潜在局限

  • 单点故障:Master Key 仅依赖环境变量 MEMA_VAULT_MASTER_KEY,若未持久化或误删,所有密文永久不可恢复。
  • 无版本控制:目前未内置历史版本或审计日志,密钥轮换后旧值不可追溯。
  • 终端侧信道:若主机已遭入侵,环境变量可被 /proc 或内存转储读取。

适合人群

  • 需本地集中管理多环境 API 密钥的独立开发者或小团队;
  • 寻求比明文 .env 文件更安全、但无需 HashiCorp Vault 等企业级复杂度的场景。

常规风险

  • Master Key 泄露:环境变量若写入 .bashrc 或 Docker 镜像层,等同明文存储。
  • 脚本注入--show 明文输出若被管道至第三方工具,可能残留于 shell 历史或临时文件。
  • 依赖供应链cryptography 库需持续跟进 CVE 更新,防止底层 OpenSSL 漏洞级联。

Mema Vault 内容

references文件夹
手动下载zip · 1.7 kB
security-policy.mdtext/markdown
请选择文件