공유 비밀번호가 Excel·채팅에 평문으로 흩어져 있습니다. CREDENTIAL SPRAWL — SOLVED BY M365 TRUST
공유 비밀번호·MFA 시크릿이 Excel이나 채팅에 평문으로 남아 있어, 누가 언제 접근했는지 추적할 수 없습니다. CredManager는 M365 인증으로 로그인한 사람만 접근 구분에 따라 복호화할 수 있는 구조로 이 문제를 근본적으로 해소합니다.
공유 계정이나 MFA 시크릿이 암호화되지 않은 채 유통되어, 누가 언제 열람했는지 추적할 수 없습니다.
특정 담당자만 알고 있는 비밀번호나 MFA 기기 정보가 퇴직·기기 변경으로 유실됩니다.
개인용과 공유용의 경계가 모호하여, 의도치 않게 공유 폴더에 저장해 버리는 사례가 있습니다.
클라우드 의존형 도구는 장애 발생 시 접근할 수 없게 됩니다. 사업 연속성이 보장되지 않습니다.
현장 운영에 필요한 기능을, 과부족 없이. FEATURES BUILT FOR DAILY OPS
인증·공유·개인 구분·MFA 관리·데스크톱 표준 UI·사업 연속성까지, v0.1.0(완성판)에서 일관되게 갖추었습니다.
Microsoft 365 / Entra ID로 로그인하는 것만으로 실행됩니다. 연결 대상(SharePoint·Key Vault)은 자동으로 해석되므로 사용자의 사전 설정이 필요하지 않습니다.
접근 구분에 대응하는 키로 암호화하여 권한을 가진 멤버에게 SharePoint를 통해 공유합니다. 권한이 없는 구분은 목록에서 제외되며 복호화도 할 수 없습니다.
개인용 자격 증명은 SharePoint에 동기화하지 않고 단말에 DPAPI로 암호화하여 저장합니다. 구조적으로 오공유를 방지하며, 보호 패스프레이즈가 적용된 암호화 로컬 백업(세대 관리)에서 다른 PC로의 복원도 지원합니다.
중앙 목록을 카드·컴팩트·목록(열 정렬 가능)의 3가지 표시 모드로 전환할 수 있습니다. 선택 내용은 다음 실행 시에도 저장됩니다.
우클릭 조작 메뉴(상세·편집·즐겨찾기·구분 이동·삭제), 메뉴 바(파일/편집/보기/도구/도움말), 상태 표시줄(연결 상태·건수·필터), 처리 완료 비모달 알림을 갖추고 있습니다. 검색·그룹 필터링·즐겨찾기도 지원합니다.
인증 앱/TOTP/SMS/음성/이메일/하드웨어 토큰/패스키・생체/백업 코드/기타의 9종을 관리합니다. TOTP는 6자리 실시간 생성·남은 초 카운트다운·QR 표시를 지원합니다. OTP 시크릿도 암호화하여 저장합니다.
백업 파일 + 패스프레이즈로 클라우드와 일절 통신하지 않고 읽기 전용으로 복원합니다. 재해·클라우드 장애 시의 사업 연속성을 담보합니다.
생성·편집·이동·삭제·복원·열람·인증을 구조화 감사 로그에 기록합니다(상관관계 ID 포함·비밀 정보는 마스킹하여 미출력). 사후 추적이 가능한 수준을 확보하고 있습니다.
브라우저에서 입력한 자격 증명을 CredManager로 가져오는 확장 연동(Chrome 확장 → 네이티브 메시징 → 본체)입니다. 사내 PoC 단계이므로 일반 제공 전입니다. 확정 후 본 절과 다운로드에 반영합니다.
화면 이미지. UI PREVIEW (DUMMY DATA)
FlaUI 자동 캡처에 의한 주요 화면입니다. 모두 더미 데이터 버전이며, 실제 데이터·실제 자격 증명은 포함되지 않습니다(연결 대상은 example.test, 비밀번호는 마스킹 표시).
팀 공유부터 개인 보관·사업 연속성까지. SCENARIOS FOR EVERY TEAM
사내 각 부서·팀의 담당자부터 정보 시스템 관리자까지, 일상적인 자격 증명 운용을 아우릅니다.
권한이 있는 멤버만 복호화하여 이용할 수 있습니다. 누가 언제 접근했는지는 감사 로그에 기록됩니다.
개인 구분은 SharePoint에 동기화하지 않고, DPAPI로 단말 로컬에 암호화하여 저장합니다. 구조적으로 실수로 공유할 수 없는 설계입니다.
사전에 패스프레이즈가 적용된 암호화 로컬 백업을 만들고, 다른 PC에서 복원합니다. DPAPI는 단말 고유이므로 백업을 통해서만 이전할 수 있습니다.
오프라인 복구 모드에서 백업 + 패스프레이즈로 클라우드 통신 없이 읽기 전용 열람이 가능합니다. 사업 연속성 계획(BCP)의 일환으로 사용할 수 있습니다.
동작 환경. SYSTEM REQUIREMENTS
추가 런타임이 필요 없습니다. 관리자 권한 없이 설치할 수 있습니다.
데스크톱 앱(단일 exe·SelfContained / SingleFile). .NET 런타임은 필요 없습니다(동봉).
install.bat은 사용자 영역(%LOCALAPPDATA%\Programs\CredManager)에 배치합니다.SETUP-GUIDE.md를 참조하세요.사양. TECHNICAL SPECIFICATIONS
| 버전 | 0.1.0(FileVersion 0.1.0.0) |
|---|---|
| 암호 방식(공유 구분) | 엔벨로프 암호(본체 AES-256 / 데이터 키를 구분별 Azure Key Vault 키로 래핑). 난수는 CSPRNG. |
| 암호 방식(개인 구분) | DPAPI(CurrentUser)를 통한 로컬 보호. |
| 암호 방식(백업) | Argon2id 키 도출 → AES-256-GCM(인증 포함). |
| 접근 구분 | 3단계 구분을 색상별 배지로 표시. 소속 그룹으로 복호화 가능 여부를 판정(권한이 없는 구분은 목록에서 제외). |
| MFA | 9종 관리. TOTP 실시간 생성(6자리·남은 초 카운트다운·QR 표시). OTP 시크릿도 암호화. |
| 표시 모드 | 카드 / 컴팩트 / 목록(열 정렬 가능)의 3가지 모드. 선택 내용은 다음 실행 시 저장. |
| 사업 연속성 | 완전 오프라인 읽기 전용 복구, 로컬 백업 세대 관리, 구조화 감사 로그. |
| 동봉 파일(7종) | CredManager.exe / install.bat / helpTexts.json / setup-access-tiers.ps1 / setup-sharepoint.ps1 / SETUP-GUIDE.md / README.txt |
Microsoft 365 / Azure 내에서 완결. MICROSOFT CLOUD — FULLY IN YOUR TENANT
모든 처리가 Microsoft 365 / Azure 내에서 완결되며, AWS 등 외부 클라우드는 사용하지 않습니다.
시스템 구성. SYSTEM ARCHITECTURE
클라이언트와 Microsoft 클라우드로 완결되는 2계층 구성입니다.
┌─────────────────────────────────────────────────────────┐
│ Windows 데스크톱 앱 (CredManager.exe) │
│ ・M365 / Entra ID로 로그인(Entra 인증) │
│ ・3가지 표시 모드 UI・우클릭 메뉴・TOTP 실시간 생성 │
└──────────────┬───────────────────────────────┬──────────┘
│ 공유 구분 │ 개인 구분
▼ ▼
┌──────────────────────────┐ ┌──────────────────────────┐
│ SharePoint 목록 │ │ 단말 로컬 (DPAPI) │
│ (암호문 + 래핑된 키) │ │ ・클라우드 비동기 │
└──────────┬───────────────┘ │ ・암호화 백업 │
│ │ (Argon2id→AES-256-GCM) │
▼ └──────────────────────────┘
┌──────────────────────────┐
│ Azure Key Vault │
│ (구분별 KEK・RBAC 모드) │
└──────────────────────────┘
"평문을 두지 않는다" "구분으로 분리한다" "모두 남긴다". SECURITY & COMPLIANCE POSTURE
설계부터 운영까지, 조직이 정보 자산으로서 자격 증명을 올바르게 다루기 위한 원칙을 일관되게 지키고 있습니다.
공유 구분은 AES-256 / Key Vault 키 래핑의 엔벨로프 암호입니다. 개인 구분은 DPAPI(CurrentUser)입니다. 이동식 백업은 Argon2id → AES-256-GCM(인증 포함)입니다. 난수는 CSPRNG입니다. 평문 비밀번호는 어디에도 저장되지 않습니다.
접근 구분마다 다른 KEK를 사용하며, 소속 그룹으로 복호화 가능 여부를 판정합니다. 권한이 없는 구분은 UI에 표시되지 않으며, 복호화도 할 수 없습니다. SharePoint를 직접 열어도 비밀번호는 꺼낼 수 없습니다.
생성·편집·이동·삭제·복원·열람·인증의 각 조작을 구조화 감사 로그에 기록합니다. 상관관계 ID를 부여하고, 비밀 정보는 마스킹하여 출력하지 않습니다. 사후 추적이 가능한 수준을 확보하고 있습니다.
앱 자체의 인증을 갖지 않고, 조직의 Microsoft 365(Entra ID)로 로그인합니다. MFA·조건부 액세스·퇴직 시 즉시 무효화는 모두 조직의 기존 체계로 동작합니다.
긴급 시 복구 절차(break-glass)를 정비하고, RUNBOOK에 기반한 실기 동작 확인을 완료했습니다.
ISO/IEC 27001:2022의 관리 조치에 따른 자체 점검(셀프 어세스먼트)을 실시하여 지속적으로 개선하고 있습니다.
※ 이는 자체 평가이며, 정식 인증 적합 판정이 아닙니다(SoA 반영·심사는 ISMS 사무국의 확정 사항입니다).
다운로드. FREE — v0.1.0 RELEASE BUILD
완성판 v0.1.0(build 5fb8dd5)을 공개하고 있습니다. 동작 환경은 Windows 10 / 11(x64)입니다. 이용에는 Microsoft 365 / Entra ID 계정이 필요합니다.
단일 exe·install.bat·helpTexts.json·setup-access-tiers.ps1·setup-sharepoint.ps1·SETUP-GUIDE.md·README.txt 등 7개 파일을 동봉했습니다.
ZIP을 압축 해제하고 install.bat을 실행하면 %LOCALAPPDATA%\Programs\CredManager에 설치됩니다(관리자 권한 불필요·멱등). .NET 런타임은 필요 없습니다.
- 파일명
- CredManager-v0.1.0-5fb8dd5.zip
- 크기
- 70,399,331 바이트(약 67.1 MiB)
- SHA-256
- 403E06BC875B7A2DD85803436541163A0A6163131ACD3779132F0C82BAA3F329
코드 서명 전이기 때문에 최초 실행 시 "Windows에서 PC를 보호했습니다"라는 메시지가 표시될 수 있습니다.
회피 절차: "추가 정보" → "실행"을 클릭하세요. 또는 ZIP 파일을 마우스 오른쪽 버튼으로 클릭 → "속성" → "차단 해제"에 체크한 후 압축을 해제하세요. 자세한 내용은 동봉된
README.txt를 참조하세요.
무결성 검증: 다운로드 후 PowerShell에서 Get-FileHash .\CredManager-v0.1.0-5fb8dd5.zip -Algorithm SHA256을 실행하여 위의 SHA-256과 일치하는지 확인하세요.
도입 절차: ZIP 압축 해제 → install.bat 실행(%LOCALAPPDATA%\Programs\CredManager에 배치·바로 가기 생성·관리자 권한 불필요·멱등). 압축 해제한 폴더에서 직접 CredManager.exe를 실행할 수도 있습니다.
관리자 측 최초 준비: SharePoint Online 사이트·Azure Key Vault(RBAC)·접근 구분용 Entra 그룹 구성이 필요합니다(자세한 내용은 동봉된 SETUP-GUIDE.md).
사내 이용·무상: 사내 이용 단계이므로 무상으로 제공합니다. 유상 전개 시에는 별도로 안내합니다.
관리자의 초기 설정은 단 한 번. 이용자는 로그인만 하면 됩니다. SETUP FOR ADMINS — THEN JUST SIGN IN
최초 1회만 관리자가 조직 측 준비를 합니다. 이후 이용자는 exe를 실행하고 Microsoft 365로 로그인하기만 하면 됩니다.
Entra ID에 앱을 등록하고, 로그인 허가와 SharePoint에 대한 위임 액세스 허가에 관리자 동의를 부여합니다. 자세한 내용은 동봉된 SETUP-GUIDE.md를 참조하세요.
Azure Key Vault를 생성(RBAC 모드)하고, 접근 구분 수만큼 키를 발급하여 대응하는 Entra 그룹에 키 단위 이용 권한을 할당합니다. 부속된 setup-access-tiers.ps1로 설정을 지원합니다.
CredManager 전용 프라이빗 SharePoint 사이트를 준비하고, 부속된 setup-sharepoint.ps1로 암호화 저장용 목록 구조를 생성합니다.
CredManager.exe를 실행하고 Microsoft 365 계정으로 로그인합니다. 연결 대상은 자동으로 해석되므로 이용자의 추가 설정은 필요하지 않습니다.
가이드·문서. DOCUMENTATION
자세한 절차서는 ZIP에 동봉된 문서를 참조하세요. 공개 사이트용 가이드 페이지는 준비 중입니다.
정보 시스템 관리자용 상세 설정 절차입니다. Azure / SharePoint 구성 절차·문제 해결을 아우릅니다.
동봉: SETUP-GUIDE.md도입 절차·SmartScreen 경고 회피 방법·개인 구분 주의 사항 등, 이용자가 참조해야 할 정보를 정리했습니다.
동봉: README.txt웹 공개용 조작 가이드·튜토리얼은 준비 중입니다. 정비되기 전까지는 ZIP에 동봉된 문서를 참조하세요.
준비 중자주 묻는 질문. FREQUENTLY ASKED QUESTIONS
설치에 관리자 권한이 필요한가요?
install.bat은 사용자 영역(%LOCALAPPDATA%\Programs\CredManager)에 배치합니다. 관리자 권한 없이 설치할 수 있습니다.실행 시 "Windows에서 PC를 보호했습니다"라는 메시지가 나타납니다.
README.txt를 참조하세요.개인 구분 데이터는 다른 PC에서 사용할 수 있나요?
클라우드가 다운되어도 자격 증명을 볼 수 있나요?
연결 대상 설정이 필요한가요?
업데이트 내역·로드맵. CHANGELOG & ROADMAP
build 5fb8dd5
완성판
- 공유 구분(Key Vault 엔벨로프 암호) + 접근 구분 제어(3단계·색상별 배지), MFA 9종 관리(TOTP 실시간 생성), 3-페인 UI.
- 개인 구분(로컬 전용·DPAPI·오공유 방지) + 암호화 로컬 백업(Argon2id → AES-256-GCM·세대 관리)/다른 PC 복원.
- 오프라인 복구 모드(완전 오프라인 읽기 전용), break-glass 백업.
- 3가지 표시 모드(카드/컴팩트/목록·열 정렬)/우클릭 메뉴/메뉴 바·상태 표시줄·비모달 알림 등 데스크톱 표준 UI.
- 구조화 감사 로그 + 상관관계 ID, 의존성 고정 + CI(빌드/테스트/취약점 스캔) + 브랜치 보호, ISO/IEC 27001:2022 자체 점검, 운영 RUNBOOK·최빈 경로 자동 E2E·산출물 UI 자동 캡처.
- 데이터 본체의 인증 포함 암호(AES-GCM)화
- 코드 서명(SmartScreen 경고의 항구적 해소)
- 브라우저 연동(Chrome 확장 → 네이티브 메시징)의 일반 제공
지원·문의. SUPPORT & CONTACT
사내 이용에 관한 상담·설정 지원은 정보 시스템 부서로 문의해 주세요. 설정 가이드(동봉된 SETUP-GUIDE.md)도 함께 참조해 주세요.
SETUP-GUIDE.md — 관리자용 상세 설정·문제 해결
README.txt — 이용자용 개요·SmartScreen 회피 절차·개인 구분 주의 사항