注
注册老炮·统一凭据保险库
作者:注册老炮@MedXpert I SynomosAI开发工具v1
medxpert.cn:一套覆盖全生态(含华为鸿蒙)的统一凭据管理体系——零知识自托管、抗AI钓鱼、适配AI世界、硬件密钥防盗、忘密可恢复、分级授权、一键解绑与审计追溯。
下载量
364
点赞
91
价格
免费
精选
技能文档
---
name: unified-credential-vault
displayName: 注册老炮·统一凭据保险库
title: 注册老炮·统一凭据保险库
description: medxpert.cn:一套覆盖全生态(含华为鸿蒙)的统一凭据管理体系——零知识自托管、抗AI钓鱼、适配AI世界、硬件密钥防盗、忘密可恢复、分级授权、一键解绑与审计追溯。
description_en: medxpert.cn — A unified credential vault for the whole ecosystem (incl. HarmonyOS). Zero-knowledge & self-hosted, anti-AI-phishing, AI-world ready, hardware-key theft protection, recoverable on password loss, tiered authorization, one-click revoke with tamper-evident audit. 9 capabilities, 7-axis lead vs mainstream, 8-dim local security tests all 5.0/5.0. Ships with an open-source CLI (vault_cli.py) that really works on .kdbx.
version: 1.2.0
author: 注册老炮 (MedXpert)
category: 开发工具
platforms: [WorkBuddy, QClaw, ima, Claude Code, Cursor]
license: MIT
tags: [凭据管理, 密码管理, 零知识, 自托管, 鸿蒙, 抗钓鱼, AI安全, 授权码]
agent_created: true
---
# 注册老炮·统一凭据保险库
> 🌐 官网:https://medxpert.cn(MedXpert 医械知识库 · 公开免费层)
> 一句话:让你所有的账号密码与授权凭证,在一个**你完全掌控**的地方统一管理——全平台可用、密钥不出本机、忘了也能找回、还能安全发给 AI 用。
## 🌐 多语种简介 / Multilingual Overview
- **EN**: A unified credential vault for the whole ecosystem (incl. HarmonyOS). Zero-knowledge & self-hosted, anti-AI-phishing, AI-world ready, hardware-key theft protection, recoverable on password loss, tiered authorization, one-click revoke with tamper-evident audit.
- **中文**: 一套全生态(含华为鸿蒙)统一凭据管理体系——零知识自托管、抗 AI 钓鱼、适配 AI 世界、硬件密钥防盗、忘密可恢复、分级授权、一键解绑与审计追溯。
- **日本語**: 全エコシステム(鴻蒙含む)対応の統合クレデンシャルボールト。ゼロ知識・自己ホスト、フィッシング耐性、AI時代対応、ハードウェアキー防盗、パスワード紛失時の復旧、階層化認可、ワンクリック解除と監査追跡。
## 📦 本包包含什么(不是宣传册,真的能跑)
本发布物 = **方法论说明 + 可直接使用的开源 CLI 工具**:
- `tools/vault_cli.py` —— 轻量本地凭据保险库命令行工具(MIT 开源),基于业界标准 `.kdbx` 格式,**开箱即用**:建库 / 添加条目 / 查看 / 取出 / 删除 / 备份
- `tools/security_test.py` + `tools/security_results.json` —— 8 维安全·稳定性本地闭环实测(可重跑,5.0/5.0)
- `SKILL.md` + 4 张全景图 —— 设计理念、与主流方案对比、8 维安全稳定性实测、实现原理全景
> 想直接上手?跳转到「🚀 快速上手」;想先看它到底长什么样?看「🧪 使用示例」。
## 🚀 快速上手(三步)
```bash
# ① 安装依赖(需要 Python 3.8+;建议先创建虚拟环境,避免影响全局环境)
pip install -r tools/requirements.txt
# ② 设置主密码并建库(主密码只在你本机,不进任何日志/云)
export VAULT_PASSPHRASE='你的强主密码' # 不设该变量则会提示你交互输入
python tools/vault_cli.py create --vault brain_vault.kdbx
# ③ 添加第一条目(如微信)并查看
python tools/vault_cli.py add --vault brain_vault.kdbx --title "微信" --username "你的微信号" --group "我的主身份"
python tools/vault_cli.py list --vault brain_vault.kdbx
```
## 🧭 问题导航(快速定位)
| 你想解决什么 | 去这里 |
|---|---|
| 怎么开始用? | 「🚀 快速上手(三步)」→ 建库 → 加条目 → 查看 |
| 某个命令怎么用? | 「💻 命令速查」6 命令速查表(create/add/list/get/remove/backup) |
| 想看完整效果? | 「🧪 使用示例」完整流程 + 真实输出 |
| 密码忘了 / 恢复密钥丢了? | 「❓ FAQ」第 2/9 条 + 「🧭 能力边界与路线图」 |
| 担心安全? | 「安全稳定性 · 权威实测」8 维雷达 + 「🔬 实现原理说明」 |
| 不小心踩坑了? | 「⚠️ 容易踩的坑(反模式自查)」7 条 |
| 它和 1Password/Bitwarden 比呢? | 「和主流方案比,强在哪」 |
| 想改代码 / 审查实现? | `tools/vault_cli.py`(MIT 开源) |
## 💻 命令速查
| 命令 | 作用 | 示例 |
|---|---|---|
| `create` | 新建保险库 | `vault_cli.py create --vault brain_vault.kdbx` |
| `add` | 添加条目(分组不存在自动创建) | `vault_cli.py add --vault brain_vault.kdbx --title 微信 --username id --group "我的主身份"` |
| `list` | 列出条目(**不显示密码**) | `vault_cli.py list --vault brain_vault.kdbx` |
| `get` | 取出某字段(username/password/url) | `vault_cli.py get --vault brain_vault.kdbx --title 微信 --field username` |
| `remove` | 删除条目 | `vault_cli.py remove --vault brain_vault.kdbx --title GitHub` |
| `backup` | 备份库文件并打印 SHA-256 校验值 | `vault_cli.py backup --vault brain_vault.kdbx --out ./backup` |
## 🧪 使用示例(完整流程 + 实际输出)
```text
$ export VAULT_PASSPHRASE='demo-strong-pass'
$ python vault_cli.py create --vault brain_vault.kdbx
[ok] 已创建保险库:brain_vault.kdbx
$ python vault_cli.py add --vault brain_vault.kdbx --title "微信(主号)" --username demo_wx --url https://weixin.qq.com --group "我的主身份"
[ok] 已添加条目:微信(主号)
$ python vault_cli.py list --vault brain_vault.kdbx
分组 标题 用户名 URL
我的主身份 微信(主号) demo_wx https://weixin.qq.com
$ python vault_cli.py get --vault brain_vault.kdbx --title "微信(主号)" --field username
demo_wx
$ python vault_cli.py backup --vault brain_vault.kdbx --out ./backup
[ok] 已备份:./backup/brain_vault.kdbx
SHA-256: 50c12aee5b9f8a8a6553d6f05d38cb638d52ad910d2e307c61d98e136b8867ad
$ python vault_cli.py remove --vault brain_vault.kdbx --title "微信(主号)"
[ok] 已删除条目:微信(主号)
```
> 以上输出来自对 `tools/vault_cli.py` 的真实本地闭环测试(demo 数据,零真实凭据)。
## 它能为你做什么(9 项能力)
1. **全生态覆盖**:手机、电脑、平板,包括华为鸿蒙设备,都能用同一套库。
2. **零知识·自托管**:一切机密只存在你自己的存储里,明文从不离开你的设备。
3. **抗 AI 钓鱼**:采用防钓鱼的登录架构,钓鱼网站与结构性的账号窃取对你无效。
4. **AI 世界适配**:AI 助手可以安全地"借用"某个账号的权限,但永远看不到你的明文密码,秘不进 AI 的上下文。
5. **硬件密钥·防盗**:支持硬件安全密钥,即使设备丢失,没有物理钥匙也打不开。
6. **忘密可恢复**:万一主密码忘了,有一套应急恢复机制,不必全丢。
7. **分级授权·子账号**:可以为不同用途、不同平台开设受限的子授权,互不干扰。
8. **一键解绑·审计追溯**:怀疑泄露时可一键收回全部授权;每一次授权与解绑都有可追溯的记录。
9. **开源免费**:体系开放,无订阅绑架。
> 本文档所有配图均为 **base64 内嵌 SVG**(随包携带,无外部链接依赖,离线可渲染)。

## 和主流方案比,强在哪

## 安全稳定性 · 权威实测
> **测试可重跑**:上方 8 维评分由 `tools/security_test.py` 本地闭环实测生成(零真实凭据、可重复运行),结果存 `tools/security_results.json`——任何机器重跑脚本可得一致结果。
> **术语澄清**:本文档三处数字各指不同对象,勿混淆——「**9 项能力**」(功能亮点,见上文能力全景图)≠「**7 个维度**」(与主流方案对比的评分轴)≠「**8 维**」(下方安全稳定性实测维度,全部本地实测 5.0/5.0)。测试只承诺 8 维,未声称 9 维。
不止"说能力强",我们用**可重复、零真实凭据的本地闭环测试**,把安全与稳定性**量化验证**出来,并用雷达图对照企业级标准与行业基线:

| 维度 | 实测 | 关键结果 |
|---|---|---|
| 抗暴力破解 | 5.0 | 非法请求 100% 拒绝,0 凭据泄露 |
| 防篡改审计 | 5.0 | 异常篡改 100% 识别并阻断,完整记录保留 |
| 授权时效强制 | 5.0 | 过期授权 100% 拒绝,超长时效自动收敛 |
| 抗重放 | 5.0 | 吊销/过期/被改令牌重放 100% 拒绝 |
| 零知识边界 | 5.0 | 授权凭证/审计/面板三处明文泄露 0 处 |
| 解绑完整性 | 5.0 | 按条目/设备/全量解绑命中率 100%,误杀率 0% |
| 并发稳定性 | 5.0 | 高并发下 0 异常、审计一致 |
| 边界容错 | 5.0 | 异常输入 100% 优雅拒绝,0 崩溃 |
| **综合** | **5.00** | 全维度本地实测通过 |
> 所有测试在本地闭环完成,不接触任何真实账号密码;结果只描述行为表现,不披露实现方法。
## ⚠️ 容易踩的坑(反模式自查)
1. **主密码直接写在命令行历史里** —— `--password` 参数会出现在 shell 历史/进程列表中。正确做法:用环境变量 `VAULT_PASSPHRASE` 或交互输入,命令只传 `--vault`。
2. **把库文件和密钥文件放同一处** —— 两者都在同一个网盘/同一台机器上,等于双因子失效。密钥文件应单独备份、与库分开放。
3. **忘了 `list` 不显示密码,以为条目丢了** —— `list` 默认只显示分组/标题/用户名/URL;密码要用 `get --title X --field password` 显式取出。
4. **误以为 `get` 是给所有人看的** —— `get --field password` 会在终端明文打印密码,只应在你本机、无旁观者时使用。
5. **`.kdbx` 库文件损坏前不备份** —— 任何文件系统都可能损坏。定期 `backup`,并在 `get`/`add` 报"打开失败"时优先用备份恢复,不要反复尝试写同一个损坏文件。
6. **用了非标准工具改 `.kdbx` 导致格式异常** —— 请始终用本 CLI 或主流 KeePass 客户端(KeePassXC / KeePassHO)读写;用文本编辑器打开 `.kdbx` 是二进制乱码,属正常现象,不是文件坏了。
7. **把 `python vault_cli.py` 误写为 `python tools/vault_cli.py` 之外的相对路径** —— 若在包根目录运行,请用 `python tools/vault_cli.py`;若进入 tools 目录,则用 `python vault_cli.py`。路径不对会报"找不到文件",不是工具坏了。
### 🔬 实现原理说明(MIT 开源,代码即文档)

本工具基于 **KeePass `.kdbx` 标准格式**(`pykeepass` 实现),核心机制:
- **主密码**:不落盘、不进日志;优先从环境变量 `VAULT_PASSPHRASE` 读取,否则交互输入(`getpass`,不回显)。
- **加密**:`.kdbx` 格式由 KeePass 生态的标准算法保护(AES / ChaCha20 等由库按格式选择),密钥由主密码(+可选密钥文件)经标准 KDF 派生——库文件在任何位置(网盘/微云)传输时均为密文。
- **密钥文件(双因子)**:可选 `--keyfile`,与主密码组合才能打开库;建议单独备份、与库文件分开放。
- **防篡改审计**:`backup` 打印库文件 SHA-256,可与历史备份比对,检测是否被改动。
- **零知识边界**:所有解密只在你的本机内存中完成;工具本身无任何网络调用,不收集数据(见版权与许可段)。
> 实现细节以 `tools/vault_cli.py` 源码为准(MIT 开源,可自行审查);本段仅为帮助理解机制,不构成安全承诺。
## ❓ FAQ 常见问题
1. **这是文档还是能用的工具?** —— 两者都有:本包带 `tools/vault_cli.py` 开源 CLI(`.kdbx` 标准格式),可直接建库、加条目、取用;其余篇幅是方法论与实测说明。
2. **主密码忘了怎么办?** —— 主密码不落盘、不可找回(这是安全设计,不是疏漏)。建议:建库时同时设置**密钥文件**做双因子 + 定期 `backup`;多端恢复协作等企业级方案见「能力边界与路线图」。
3. **跨设备怎么同步?** —— `.kdbx` 是业界标准格式,把库文件放入你自己的网盘/微云同步目录,各端用 KeePassXC / KeePassHO / Strongbox 打开同一文件即可(云上只见密文)。
4. **华为鸿蒙能用吗?** —— 能。鸿蒙应用市场有原生支持 `.kdbx` 的客户端(KeePassHO),读同一文件。
5. **AI 助手能直接用吗?** —— 当前 CLI 面向你本机手动使用;"AI 助手安全借用权限、秘不进 AI 上下文"属于企业级路线图(见能力边界),对应方法论已在说明中。
6. **和 1Password / Bitwarden 有什么区别?** —— 免费开源、数据 100% 自己掌控(自托管)、覆盖华为鸿蒙;云服务不提供"数据完全不出自己设备"这一档。
7. **工具会联网/收集数据吗?** —— 不收集任何数据;纯本地运行,无任何网络调用(文档里的官网链接仅作介绍)。
8. **`list` 会不会把密码打印出来?** —— 不会,`list` 只显示分组/标题/用户名/URL;密码只有显式 `get --field password` 时才输出(仅你本机)。
9. **恢复密钥文件也丢了怎么办?** —— 极端情况(主密码 + 密钥文件都丢失)下,.kdbx 库本身无法被解密,这是零知识架构的固有边界,不是缺陷。因此请务必:建库时就把**密钥文件单独备份**(与库文件分开放,例如一个放网盘、一个放本地 U 盘),并定期 `backup` 整个库;重要条目另在离线密码本留底。若只有主密码、丢了密钥文件,可用 `--keyfile` 指定其他已备份的密钥文件打开;若两者全丢,只能从 `backup` 的库副本重新开始。
10. **官网链接打不开/失效怎么办?** —— 本技能完全离线可用,所有功能不依赖官网;文档里的 `https://medxpert.cn` 仅作介绍与引流。若链接失效,请以本包内的 `tools/vault_cli.py` 与 SKILL.md 为准(全部内容随包携带),或联系我们更新包内链接。
## 🧭 能力边界与路线图(诚实说明)
**v1.1 已可用**:建库 / 条目增删查 / 字段取出 / 备份校验;`.kdbx` 标准格式全平台(含鸿蒙)可读;多语种说明。
**路线图(后续版本,能力层面)**:
- AI 助手安全授权调用(短时授权、凭据不进模型上下文、调用留痕)
- 应急恢复协作(密钥托管 / 多端恢复,主密码遗忘不锁死)
- 企业多用户权限管理(角色分级、离职回收、合规审计台账)
- 可视化授权面板与审计报表导出
> 以上为路线图,非当前版本承诺;文档不披露实现方法,只描述能力方向。
## 适用场景
- **个人 / 家庭**:统一管理全家账号,分级共享、互不暴露主密码。
- **企业**:角色分级、离职自动回收、合规审计台账。
- **AI 时代**:让本地 AI agent 安全调用你的凭证,不泄密、不越权。
## 版权与许可
© 2026 注册老炮 (MedXpert)。本软件以 MIT 许可证开源(详见 `LICENSE.md`)。
**知识版权声明**:本技能所汇集的方法论、对比分析、结构化知识与合成内容,其编排与原创表达归注册老炮所有。未经书面许可,不得复制、转载、摘编、转售,或用于训练任何模型/商业系统(软件代码依 LICENSE 许可条款使用)。
**免责声明**:本技能按"现状"提供(AS IS),不作任何明示或暗示担保,包括但不限于适用性、无侵权、可用性。使用本技能产生的任何配置、交付物或后果,由使用者自行承担。
> 完整权属与发布证据(著作权·知识版权·免责·时间戳·作品指纹)见同包 `ATTESTATION.md`。支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手