---
title: "安全"
description: "依靠数学，而非策略。您的指纹、面部或安全密钥派生出的加密密钥永远不会存在于任何服务器上。"
lang: zh
url: https://clavitor.ai/zh/security
markdown: https://clavitor.ai/zh/security.md
translation_of: https://clavitor.ai/en/security.md
authoritative: false
publisher: Clavitor LLC
---

> This is the Chinese translation of [Security](https://clavitor.ai/en/security.md). The original English text is authoritative; where the two differ, the English version prevails.

# 安全: 依靠数学，而非策略。

大多数密码管理器都会说“我们绝不会读取您的数据”。而 Clavitor 的架构意味着我们*无法*读取。您的指纹、面部或安全密钥派生出的加密密钥永远不会存在于任何服务器上。我们保管保险箱，只有您掌握密钥。

## 这依赖于三大机制。

### 01 — 字段: 逐字段加密

每个字段都有其自身的加密级别。您的 API 密钥可被需要它的智能体读取；而同一条目中的信用卡则不可。同一记录，不同的访问范围。

AES-256-GCM · 逐字段 DEK

### 02 — 硬件: 硬件派生密钥

您最敏感的字段使用从您的设备（指纹、面部或安全密钥）派生的密钥进行加密。该密钥在您的浏览器中计算，永远不会离开设备。

WebAuthn PRF · HKDF-SHA256

### 03 — 距离: 无法触及

保管库运行在您的 AI 智能体无法触及的独立基础设施上。凭据通过受限 API 提供，并为每个智能体限定作用域。您的笔记本电脑上不会存储任何内容，您的 .env 文件中也没有任何内容。

限定作用域的令牌 · 零本地缓存

## 保管库加密: 所有静态数据均已加密。

您保管库中的每条记录——每个字段、每个条目、每个字节——均使用 AES-256-GCM 进行静态加密。加密密钥为 8 字节，派生自创建保管库时随机生成的 32 字节主机密。该主机密永远不会存储在磁盘上。它仅存在于加密密钥文件中，并由您的硬件密钥的输出进行封装。

如果有人窃取了保管库文件——无论是被盗的备份、被入侵的主机，还是恶意的系统管理员——他们得到的只有密文。条目名称、用户名、密码、卡片、备注：全部经过加密。8 字节密钥的强度足以让暴力破解在计算上变得不可行；即便如此，内部字段还会在更高的加密级别进行再次加密。

这是基线。每个密码管理器都会对静态数据进行加密。重要的是在此基线之上会发生什么。

## 凭据加密: 您的智能体可以读取凭据。仅此而已。

在保管库层之上，每个凭据字段——API 密钥、密码、TOTP 种子、OAuth 令牌、SSH 密钥——都使用其自身的派生密钥单独加密。加密密钥为 16 字节的完整熵。在计算上无法破解。

您的 AI 智能体会获取此密钥以执行任务。这是设计使然——部署代码的智能体需要您的 SSH 密钥。但该密钥配备了四层防御机制来控制其使用方式：

**限定作用域的令牌。** 每个智能体都会获得一个令牌，该令牌将其访问范围限定在特定条目。您的部署智能体可以访问您的 SSH 密钥和 AWS 凭据。它无法访问您的 Stripe 密钥、电子邮件密码或同事的条目。它无法枚举、浏览、搜索或发现其作用域之外的凭据。它只能获取被明确指定的内容，无法发现未被指定的内容。

**距离。** 您的保管库不在您的笔记本电脑上。它运行在智能体无法触及的独立基础设施上。智能体通过仅负责响应或拒绝的受限 API 进行交互——没有文件系统可供读取，没有进程内存可供检查，也没有本地缓存可供窃取。如果保管库与智能体位于同一台机器上，被入侵的技能可能会窥探系统并提取所需内容。距离彻底消除了这种可能性。

**速率限制。** 如果智能体每分钟访问超过三个独立凭据，或每小时超过十个，则会被限流。若两小时内出现第二次违规，将触发强制锁定——智能体会被冻结，并需要您的硬件密钥才能解锁。正常的智能体只需两三个凭据。读取十个凭据的智能体要么配置错误，要么已被入侵。无论哪种情况，它都会停止。

**IP 白名单。** 每个智能体令牌在首次连接时都会绑定到源 IP。如果被盗令牌从其他 IP 使用，将在中间件层被拒绝，根本不会进入处理程序。攻击者即使拥有该令牌，也只能在最初颁发该令牌的机器上使用，无法在其他任何地方使用。

结果是：被入侵智能体的影响范围被严格限制在其作用域和 IP 内，且其访问速率会在发生实质性数据外泄前触发锁定。您的其他智能体、其他凭据以及身份字段均不受影响。

## 身份加密: 您最敏感的数据使用您的设备进行加密。我们无法读取。

信用卡、CVV、护照号码、SSN、恢复代码、私人备注、签名密钥——这些都是身份字段。它们使用创建保管库时随机生成的 32 字节密钥进行加密。您不知道这个密钥。我们也没有。它从未存在于任何服务器上。

该密钥存在于加密密钥文件中，并由您硬件密钥的 PRF 扩展（WebAuthn PRF）输出的 32 字节数据进行封装。要解封它，您需要物理设备——指纹读取器、面部传感器或 YubiKey。解封过程在您的浏览器中完成。明文密钥仅在浏览器内存中存续一次操作的时长，随后便会销毁。

没有任何智能体会获取此密钥。没有任何 API 端点会提供它。没有任何服务器端进程能派生出它。身份字段在所有服务器、所有备份、所有复制目标中，在任何时间点均表现为密文。即使我们的基础设施被彻底攻破——所有字节全部外泄——攻击者得到的也只是所有保管库中所有身份字段的密文。解密密钥不在外泄的数据中。它不可能在，因为它从未存在于那里。

我们无法解密您的身份字段。我们不会被强迫提供我们没有的密钥。这不是策略承诺。这是系统的数学属性。

## 除您之外，无人可以访问: 而且没有主密码。

无需记忆，无从钓鱼，入侵时也无可破解。您的设备——指纹、面部或安全密钥——是唯一的访问途径。所有连接均采用 TLS 1.3、现代加密算法和 HSTS。凭据通过受限 API 端点下发给限定作用域的智能体令牌，且绝不记录日志。即使是我们的 AI 支持也无法查看您的凭据——使您的机密对我们不可见的加密机制，同样使它们对我们的支持工具不可见。

## 威胁模型: 我们的防御对象。

每个凭据平台都面临相同的攻击面。以下是 Clavitor 针对每种威胁的设计方式。

| 威胁 | 我们的防御方式 | 结果 |
|--------|--------------|---------|
| **凭据钓鱼** | 用户不知道他们的密码（32 字节随机，从不显示）。扩展程序仅在 URL 匹配时填充。用户无法输入他们不知道的内容。 | 结构性阻断 |
| **OTP / 2FA 钓鱼** | TOTP 存储在保管库中，其作用域限定为真实域名。域名错误——无法获取验证码。防御机制与密码相同。 | 结构性阻断 |
| **服务器入侵** | 身份字段使用硬件派生密钥进行加密，而我们从不持有这些密钥。凭据字段会自动轮换——泄露的明文会在数小时内失效。 | 损害受限 |
| **被入侵的 AI 智能体** | 每个智能体都持有一个限定作用域的令牌。即使智能体被攻陷，也仅会暴露该智能体的作用域——而不会暴露您的整个保管库。 | 影响范围受限 |
| **端点恶意软件** | 保管库是远程的，而非本地的。会话令牌具有时间限制。WebAuthn 质询绑定到源——恶意软件无法代表用户签名。 | 已缓解 |
| **内部攻击** | 身份字段在数学层面上对我们而言是不可访问的。即使面对传票，我们也无法提供明文。 | 我们无法触及 |

## 信任平台，而不仅仅是密码学。

加密只是三大保证之一。另外两个保证涉及当某些事物发生故障时会发生什么——服务本身，或者您自己对服务的访问。

### 弹性——服务持续运行

我们考虑了当每一层都发生故障时会发生什么——云、DNS、注册商、电子邮件、我们自己的软件。该架构经过精心设计，因此答案始终如一：保管库持续提供服务。[真实的威胁列表 →](https://clavitor.ai/zh/resilience)

### 恢复——您始终可以访问

丢失硬件密钥后您仍然可以重新登录——通过您这边的分割知识代码、我们这边的恢复锚点，以及使用**您**选择的验证材料进行的 Zoom 通话。没有电子邮件重置，没有短信，没有安全问题。[恢复的工作原理 →](https://clavitor.ai/zh/recovery)

## 阅读更深入的分析。

面向技术受众：密码学细节、威胁模型报告，以及公开邀请您找出我们遗漏的内容。
[密码学与威胁模型](https://clavitor.ai/zh/proxy-technical)
[报告发现 →](mailto:security@clavitor.ai)
