Mema Vault

🔐 AES-256 本地密钥保险箱

基于 AES-256 的企业级本地密钥保管箱,支持凭证存储、检索与轮换,零明文残留,适合 API 密钥与数据库凭据管理。

收藏
4.7k
安装
1.2k
版本
1.1.9
CLS 安全扫描中
预计需要 3 分钟...

使用说明

Mema Vault 综合评估

核心用法

Mema Vault 是一款命令行本地凭证管理工具,采用 Python 实现,专注于为开发者和 DevOps 工程师提供安全的密钥托管服务。其核心工作流包括三大操作:

1. 存储凭证 (set):通过 AES-256-CBC 加密算法,结合 PBKDF2HMAC 密钥派生(480,000 轮迭代),将服务名、用户名、密码三元组加密后持久化存储,支持可选元数据附加。

2. 检索凭证 (get):默认返回脱敏后的密码(显示为 ********),需显式添加 --show 参数才输出明文,有效防止日志泄露。

3. 枚举凭证 (list):列出所有已存储的服务条目,不暴露敏感内容。

显著优点

  • 算法强度:AES-256 是目前广泛认可的商用最高安全级别对称加密标准,PBKDF2HMAC 的高迭代次数大幅提升暴力破解成本。
  • 操作隔离:Master Key 强制通过环境变量注入(MEMA_VAULT_MASTER_KEY),避免密钥与密文共存于持久化存储。
  • 最小暴露原则:默认掩码输出设计符合安全最佳实践,降低人为操作失误导致的凭证泄露风险。
  • 零网络依赖:纯本地执行,无云服务传输链路,消除远程 API 被截获或供应商锁定风险。

潜在缺点与局限性

  • 单点故障:Master Key 一旦丢失,所有加密数据永久不可恢复,缺乏内置的密钥备份或多因素恢复机制。
  • 环境变量风险:虽然优于硬编码,但环境变量仍可能被进程转储(/proc/*/environ)、容器镜像层泄露或 CI/CD 日志记录。
  • 无访问控制:缺少多用户权限体系或审计日志,无法满足企业级团队协作场景下的最小权限原则。
  • 格式受限:仅支持键值对存储,缺乏复杂结构化数据(如 JSON 嵌套、证书链)的原生管理能力。
  • 依赖外部库:需安装 cryptography 包,若使用旧版本可能存在供应链安全风险。

适合人群

  • 个人开发者:需要替代明文 .env 文件管理本地 API 密钥。
  • 小型 DevOps 团队:在 CI/CD 流水线中安全注入数据库凭据,避免将密码硬编码于配置文件。
  • 安全敏感型项目:对数据主权有严格要求,拒绝 SaaS 密码管理器的离线场景。

常规风险

| 风险类型 | 描述 | 缓解建议 |
|---------|------|---------|
| 密钥泄露 | Master Key 被导出至日志或备份文件 | 使用临时文件权限(`0600`),定期轮换密钥 |
| 内存取证 | 运行时密钥存在于进程内存,可被转储 | 在受限执行环境(如短期容器)中运行,使用后立即销毁 |
| 依赖漏洞 | `cryptography` 库历史版本存在 CVE | 锁定依赖版本,启用 Dependabot 自动更新 |
| 物理访问 | 存储文件被离线拷贝后暴力破解 | 配合全盘加密(LUKS/FileVault)使用 |

Mema Vault 内容

references文件夹
scripts文件夹
手动下载zip · 4.5 kB
security-policy.mdtext/markdown
请选择文件