← 返回首页
免责声明与使用条款
星钥 · 密钥管家 (Starkey)
项目名称:星钥库 (StarkeyKeeper)
产品名称:星钥 · 密钥管家
版本:0.9.0 (开发中)
作者:Starkey Dev 版权:Copyright (C) 2026 Starkey Dev
一、闭源声明
本项目(星钥库 / StarkeyKeeper)目前为闭源专有软件,尚未公开发布。作者计划在 2027 年高考结束后(具体日期待定)以 GNU 通用公共许可证第3版 (GPLv3) 或 GNU Affero 通用公共许可证第3版 (AGPLv3) 开源。
在开源之前,本软件的源代码、二进制文件及相关文档均受著作权法保护,未经授权不得复制、分发、修改或用于任何商业目的。
二、使用条款
2.1 授权范围
- 当前阶段:本软件仅限作者个人使用及授权测试人员在明确授权范围内使用
- 禁止行为:复制、分发、出租或出借本软件;反向工程、反编译或反汇编;用于任何商业用途;移除或修改版权声明或商标;与其它软件捆绑销售
2.2 开源后条款
项目开源后,将遵循 GPLv3 或 AGPLv3 许可证,届时用户可自由使用、修改和分发,但需遵守相应许可证条款。
三、安全声明
3.1 安全设计理念(对外概述)
本软件采用多层加密架构保护用户密钥,核心设计原则:
- 主密码驱动:所有加密密钥均由用户主密码经高强度密钥派生函数(KDF)派生,主密码是第一道防线,也是最终保障
- 多层封装:密钥材料经 AES-256-GCM 多轮加密封装,并叠加 Windows DPAPI(数据保护 API)绑定本机
- 服务级密钥隔离(ABE):部署态下服务密钥(SK)仅存在于以 SYSTEM 账户运行的本机安全服务进程内存中,非管理员(普通用户级)进程无法直接读取;客户端访问需经映像哈希 + 路径归属 + SID + challenge-response 校验,任何校验失败即拒绝操作(fail-closed,不静默降级)。ABE 的威胁模型是"非特权恶意软件窃取 SK",其边界见 3.3
- 完整性保护:数据文件附带 MAC 校验,校验失败时拒绝展示任何记录明文
- 安全核心下沉 Rust:密码学核心为 Rust 实现,密钥材料仅存于句柄内存,释放即清零
- 会话隔离:解锁状态按界面会话(标签页)隔离,独立解锁、独立清除
注:具体 KDF 参数、封装格式、通信协议等实现细节属内部设计,闭源期间不随本声明公开。公开此类细节会为攻击者优化离线破解提供免费情报,违背安全默认原则。
3.2 安全局限性
请注意:
- 本软件不能保证在所有环境下都绝对安全
- 安全性很大程度上取决于用户选择的主密码强度(8-64 位,必须包含字母、数字、特殊字符)
- 如果用户设备被恶意软件感染(特别是获得管理员或 SYSTEM 权限),本软件可能无法提供完全保护
- 本软件不防止物理攻击(如设备被盗、内存取证)
- 恢复码必须安全保管(4 组 × 5 位大写 hex,共 80 bit 随机熵),丢失将导致数据无法恢复
- 完整性校验只保证"当前文件是某次合法保存的产物",不防整文件回滚重放攻击(攻击者持有旧数据文件且能整文件覆盖时,可回滚到旧基线)
- 早期格式(v1)的历史记录不附带防交换绑定,存量数据间的密文互换仍可被解密(新写入的数据恒为受保护格式)
3.3 已知安全限制
- 服务密钥(SK)单点风险:SK 是整个封装链的单点。SK 泄露(服务进程内存转储 / 文件窃取 + 权限绕过 + 本机解密)可解开对应封装层。已通过 DPAPI 加密落盘(绑定本机机器密钥,非明文存储) + 文件系统 ACL + 仅存在于 SYSTEM 进程内存三层缓解;SK 轮换机制尚未实现(后续版本可能增加)
- ABE 隔离边界(不防的路径):ABE 只隔离"非管理员进程直接读取 SK",并非绝对防护——
- 获得管理员 / SYSTEM 权限的攻击者可转储服务进程内存、注入 SYSTEM 进程、或替换二进制后重新登记白名单,ABE 随之失效(与任何基于 Windows 进程隔离的方案一致的边界)
- 恶意代码注入或挂接已授权的客户端进程后,服务端无法区分(校验的是进程映像本身),解锁态下客户端进程内的密钥材料同样可被获取
- 本方案无签名证书,以映像哈希 TOFU 绑定进程身份(Chrome ABE 用签名证书验证扩展身份,强度高于本方案)
- SK 存在于 SYSTEM 进程内存,可被具有调试权限(管理员)的进程转储
- SK 丢失不可恢复:若服务密钥文件损坏或丢失,已封装的密钥将永久不可解,等同于数据丢失;服务在密钥缺失时会拒绝启动(fail-closed),不会静默重新生成
- 数据目录文件锁:数据目录使用排他锁防止多实例并发写,锁超时后操作失败(不会静默损坏数据)
- 缓存不跨会话清除:界面隔离手段针对会话级状态,单进程架构下显式锁定只清除当前会话的缓存,不强制清除其他已解锁会话
四、责任限制
4.1 免责条款
本软件按"现状"(AS IS) 提供,作者不作任何明示或暗示的保证,包括但不限于:适销性保证、特定用途适用性保证、不侵权保证、安全性保证、无错误保证。
4.2 损害赔偿限制
在任何情况下,作者均不对因使用本软件而引起的任何直接、间接、偶然、特殊、惩罚性或后果性损害赔偿负责,包括但不限于:利润损失、数据丢失、业务中断、人身伤害、财产损失、机密信息泄露。即使作者已被告知此类损害的可能性,上述限制仍然适用。
五、知识产权
5.1 著作权
本软件及其所有副本的著作权归作者 Starkey Dev 所有。
5.2 第三方组件
本软件使用以下第三方库(完整列表见 requirements.txt):Python 及其标准库、cryptography / pycryptodome(加密)、NiceGUI / Quasar(GUI 框架)、pytest / Playwright(测试)、Rust + PyO3(kvsvc 安全服务、securecore 密码学核心)。各第三方库的许可协议请参见其官方文档。
六、隐私声明
- 数据收集:本软件不收集、不上传、不存储任何用户数据到远程服务器。所有数据均本地存储在用户设备上。
- 网络连接:本软件不需要网络连接即可正常工作。所有加密操作均在本地完成。
- 第三方服务:本软件不集成任何第三方分析、追踪或广告服务。
七、开源过渡计划
时间表:2026-2027 闭源开发阶段;2027 年高考后计划开源;具体开源日期将在项目成熟后公布。
开源协议:计划采用 GNU 通用公共许可证第3版 (GPLv3) 或 GNU Affero 通用公共许可证第3版 (AGPLv3),最终协议选择将在开源时确定。
开源内容:完整源代码(Python + Rust)、构建文档、使用说明、贡献指南。
八、法律适用与争议解决
本声明及本软件的使用受中华人民共和国法律管辖。因本软件引起的任何争议,双方应首先友好协商解决;协商不成的,任何一方可向作者所在地人民法院提起诉讼。
九、声明修改
作者保留随时修改本声明的权利。修改后的声明将在项目发布时公布。继续使用本软件即表示您接受修改后的声明。
**本软件的唯一官方消息来源为官网(https://starkeeper.chenxiuniverse.top)**。软件的下载渠道、版本更新、安全公告、功能变更等信息均以官网发布为准。用户应定期访问官网以获取最新信息;因未及时关注官网公告而造成的任何损失或风险,由用户自行承担。
十、联系方式
如有疑问,请通过以下方式联系:项目仓库 Issues(开源后)、作者指定的其他渠道。
本声明最后更新于 2026年8月18日。