Mema Vault

🔐 军工级加密,凭证安心存

企业级凭证管理工具,采用 AES-256 加密存储 API 密钥、数据库密码等敏感信息,支持安全轮换与访问控制。

收藏
3.7k
安装
1.2k
版本
1.1.5
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Mema Vault 是一款基于命令行的安全凭证管理器,专为开发者和运维团队设计。其核心工作流包括三部分:存储(set)检索(get)列表(list)。用户通过 MEMA_VAULT_MASTER_KEY 环境变量进行身份验证,使用 AES-256-CBC 加密算法配合 PBKDF2HMAC(480,000 次迭代)对敏感数据进行加密存储。

存储流程vault.py set <service> <user> <password> 将服务凭证加密后持久化,可选 --meta 附加元数据。

检索流程:默认返回脱敏输出(密码显示为 ****),仅在显式使用 --show 时暴露明文,防止日志泄露。

列表功能:快速查看所有已存储的服务条目,便于资产管理。

---

显著优点

| 维度 | 说明 |
|------|------|
| 加密强度 | AES-256 + PBKDF2HMAC(480k 迭代)符合 NIST 推荐标准,抗暴力破解 |
| 零信任设计 | Master Key 强制通过环境变量注入,拒绝硬编码或磁盘明文存储 |
| 审计友好 | 默认脱敏输出,降低 CI/CD 日志泄露风险 |
| 轻量集成 | 纯 Python 依赖,单脚本架构,易于嵌入现有工作流 |

---

潜在缺点与局限性

1. 单点故障风险:Master Key 丢失即导致全部凭证不可恢复,无密钥恢复机制
2. 无分布式协调:不支持多用户并发访问或密钥分片(Shamir's Secret Sharing)

3. 环境变量暴露:若主机已被入侵,/proc/<pid>/environ 可能泄露 Master Key

4. 缺乏版本控制:无内置凭证历史版本或回滚能力

5. 网络隔离:本地文件存储,无远程同步或备份功能

---

适合人群

  • 个人开发者:管理个人 API 密钥、云服务商凭证
  • 小型团队:5-20 人规模,共享数据库/第三方服务账号
  • CI/CD 场景:替代明文 .env 文件,提升流水线安全性
  • 教育用途:学习加密存储与密钥管理基础实践

---

常规风险

| 风险类型 | 具体表现 | 缓解建议 |
|----------|----------|----------|
| 密钥泄露 | Master Key 通过 `ps` 或环境转储暴露 | 使用临时 env、Docker secrets 或专用密钥管理服务 |
| 文件权限 | 加密数据库文件权限配置不当(如 644) | 确保存储文件 600 权限,隔离用户组 |
| 内存残留 | Python 进程终止前密码字符串滞留内存 | 优先使用 `--show` 管道重定向,避免终端历史 |
| 社会工程 | 攻击者诱骗用户执行带 `--show` 的命令 | 建立操作审计规范,限制生产环境明文导出 |

---

认证说明

> ⚠️ 本报告基于技能元数据生成,未执行动态安全扫描。生产部署建议补充渗透测试与依赖漏洞扫描(cryptography 包版本审计)。

Mema Vault 内容

references文件夹
scripts文件夹
手动下载zip · 3.3 kB
security-policy.mdtext/markdown
请选择文件