CredManager
Chỉ cần xác thực Microsoft 365, chia sẻ mật khẩu và MFA trong nhóm mà vẫn giữ nguyên trạng thái mã hóa.
Chỉ cần đăng nhập là dùng được. Nơi kết nối được tự động phân giải, thông tin xác thực được mã hóa envelope để chia sẻ an toàn trên nhiều PC và nhóm. Thông tin xác thực cá nhân được cách ly bằng DPAPI trên thiết bị cục bộ, ngăn chia sẻ nhầm ngay từ cấu trúc. Ứng dụng desktop Windows này tích hợp sẵn khôi phục ngoại tuyến, đường dẫn sao lưu và quản lý 9 loại MFA.
Mật khẩu chia sẻ nằm rải rác dạng văn bản thô trong Excel, chat. CREDENTIAL SPRAWL — SOLVED BY M365 TRUST
Mật khẩu chia sẻ và mã bí mật MFA còn tồn tại dạng văn bản thô trong Excel, chat, không thể truy vết ai đã truy cập khi nào. CredManager giải quyết tận gốc vấn đề này: chỉ người đã đăng nhập bằng xác thực M365 mới giải mã được, theo đúng phân quyền truy cập.
Tài khoản chia sẻ và mã bí mật MFA lưu hành mà không mã hóa, không thể truy vết ai đã xem khi nào.
Mật khẩu và thông tin thiết bị MFA chỉ một người phụ trách biết bị mất khi người đó nghỉ việc hoặc đổi máy.
Ranh giới giữa cá nhân và chia sẻ mập mờ, dẫn đến lưu nhầm vào thư mục chia sẻ ngoài ý muốn.
Công cụ phụ thuộc cloud sẽ không truy cập được khi xảy ra sự cố, không đảm bảo tính liên tục kinh doanh.
Đầy đủ tính năng cần thiết cho vận hành thực tế. FEATURES BUILT FOR DAILY OPS
Từ xác thực, chia sẻ, phân vùng cá nhân, quản lý MFA, UI desktop chuẩn đến tính liên tục kinh doanh — tất cả đã hoàn thiện trong v0.1.0 (bản chính thức).
Chỉ cần đăng nhập bằng Microsoft 365 / Entra ID là khởi động được. Nơi kết nối (SharePoint, Key Vault) tự động phân giải nên người dùng không cần cấu hình trước.
Mã hóa bằng khóa tương ứng với phân quyền truy cập, chia sẻ qua SharePoint cho thành viên có quyền. Phân vùng không có quyền bị loại khỏi danh sách và cũng không giải mã được.
Thông tin xác thực cá nhân không đồng bộ lên SharePoint, được mã hóa bằng DPAPI và lưu trên thiết bị. Ngăn chia sẻ nhầm theo cấu trúc, hỗ trợ khôi phục sang PC khác từ bản sao lưu cục bộ mã hóa (có quản lý phiên bản) kèm cụm mật khẩu bảo vệ.
Danh sách trung tâm chuyển đổi giữa 3 chế độ: thẻ, gọn và danh sách (sắp xếp theo cột). Lựa chọn được lưu cho lần khởi động sau.
Có menu thao tác chuột phải (chi tiết, sửa, yêu thích, chuyển phân vùng, xóa), thanh menu (File/Edit/View/Tools/Help), thanh trạng thái (tình trạng kết nối, số lượng, bộ lọc), thông báo không chặn khi hoàn tất thao tác. Hỗ trợ tìm kiếm, lọc theo nhóm và đánh dấu yêu thích.
Quản lý 9 loại: ứng dụng xác thực / TOTP / SMS / thoại / email / khóa cứng / passkey·sinh trắc học / mã dự phòng / khác. TOTP hỗ trợ tạo trực tiếp 6 chữ số, đếm ngược giây và hiển thị QR. Mã bí mật OTP cũng được mã hóa khi lưu.
Khôi phục ở chế độ chỉ xem, hoàn toàn không kết nối cloud, chỉ cần tệp sao lưu và cụm mật khẩu. Đảm bảo tính liên tục kinh doanh khi thiên tai hoặc sự cố cloud.
Ghi lại các thao tác tạo, sửa, chuyển, xóa, khôi phục, xem, xác thực vào nhật ký kiểm toán có cấu trúc (kèm ID liên kết, che mã bí mật khi xuất). Đảm bảo mức chi tiết để truy vết về sau.
Tích hợp mở rộng để nhập thông tin xác thực đã nhập trên trình duyệt vào CredManager (tiện ích Chrome → native messaging → ứng dụng chính). Đang ở giai đoạn PoC nội bộ, chưa cung cấp rộng rãi. Sẽ cập nhật mục này và mục tải xuống khi có kết quả chính thức.
Hình ảnh màn hình. UI PREVIEW (DUMMY DATA)
Các màn hình chính, chụp tự động bằng FlaUI. Toàn bộ là dữ liệu giả, không chứa dữ liệu hay thông tin xác thực thật (nơi kết nối là example.test, mật khẩu hiển thị dạng che).
Từ chia sẻ nhóm, lưu trữ cá nhân đến liên tục kinh doanh. SCENARIOS FOR EVERY TEAM
Bao quát vận hành thông tin xác thực hằng ngày, từ người phụ trách các bộ phận đến quản trị viên hệ thống thông tin.
Chỉ thành viên có quyền mới giải mã và sử dụng được. Ai truy cập khi nào được ghi vào nhật ký kiểm toán.
Phân vùng cá nhân không đồng bộ lên SharePoint, được mã hóa bằng DPAPI và lưu cục bộ trên thiết bị. Thiết kế ngăn chia sẻ nhầm theo cấu trúc.
Tạo sẵn bản sao lưu cục bộ mã hóa kèm cụm mật khẩu, khôi phục trên PC khác. Vì DPAPI gắn với từng thiết bị nên chỉ di chuyển được qua bản sao lưu.
Ở chế độ khôi phục ngoại tuyến, có thể xem chỉ đọc từ bản sao lưu + cụm mật khẩu mà không cần kết nối cloud. Có thể dùng như một phần của kế hoạch liên tục kinh doanh (BCP).
Yêu cầu hệ thống. SYSTEM REQUIREMENTS
Không cần runtime bổ sung. Có thể cài đặt mà không cần quyền quản trị.
Ứng dụng desktop (1 exe độc lập, SelfContained / SingleFile). Không cần .NET runtime (đã tích hợp sẵn).
install.bat cài vào khu vực người dùng (%LOCALAPPDATA%\Programs\CredManager).SETUP-GUIDE.md đi kèm.Thông số. TECHNICAL SPECIFICATIONS
| Phiên bản | 0.1.0 (FileVersion 0.1.0.0) |
|---|---|
| Mã hóa (phân vùng chia sẻ) | Mã hóa envelope (thân AES-256 / khóa dữ liệu được bọc bằng khóa Azure Key Vault theo từng phân quyền). Số ngẫu nhiên dùng CSPRNG. |
| Mã hóa (phân vùng cá nhân) | Bảo vệ cục bộ bằng DPAPI (CurrentUser). |
| Mã hóa (sao lưu) | Dẫn xuất khóa Argon2id → AES-256-GCM (có xác thực). |
| Phân quyền truy cập | Hiển thị 3 cấp phân quyền bằng huy hiệu màu. Xác định khả năng giải mã theo nhóm trực thuộc (phân vùng không có quyền bị loại khỏi danh sách). |
| MFA | Quản lý 9 loại. Tạo TOTP trực tiếp (6 chữ số, đếm ngược giây, hiển thị QR). Mã bí mật OTP cũng được mã hóa. |
| Chế độ hiển thị | 3 chế độ: thẻ / gọn / danh sách (sắp xếp theo cột). Lựa chọn được lưu cho lần khởi động sau. |
| Liên tục kinh doanh | Khôi phục chỉ đọc hoàn toàn ngoại tuyến, quản lý phiên bản sao lưu cục bộ, nhật ký kiểm toán có cấu trúc. |
| Tệp đi kèm (7 tệp) | CredManager.exe / install.bat / helpTexts.json / setup-access-tiers.ps1 / setup-sharepoint.ps1 / SETUP-GUIDE.md / README.txt |
Hoàn tất trong Microsoft 365 / Azure. MICROSOFT CLOUD — FULLY IN YOUR TENANT
Mọi thứ hoàn tất trong Microsoft 365 / Azure, không dùng cloud ngoài như AWS.
Kiến trúc hệ thống. SYSTEM ARCHITECTURE
Kiến trúc 2 lớp hoàn tất giữa client và Microsoft Cloud.
┌──────────────────────────────────────────────────────────┐
│ Ứng dụng Desktop Windows (CredManager.exe) │
│ - Đăng nhập qua M365 / Entra ID (xác thực Entra) │
│ - Giao diện 3 chế độ, menu chuột phải, tạo TOTP │
└───────────────┬──────────────────────┬────────────────────┘
│ Phân vùng chia sẻ │ Phân vùng cá nhân
▼ ▼
┌────────────────────────┐ ┌─────────────────────────────┐
│ Danh sách SharePoint │ │ Thiết bị cục bộ (DPAPI) │
│ (bản mã + khóa đã bọc)│ │ - Không đồng bộ cloud │
└──────────┴─────────────┘ │ - Sao lưu mã hóa │
│ (Argon2id → AES-256-GCM)│
└─────────────────────────────┘
│
▼
┌───────────────────────────────────┐
│ Azure Key Vault │
│ (KEK theo phân vùng, chế độ RBAC)│
└───────────────────────────────────┘
"Không giữ văn bản thô", "phân tách theo phân vùng", "lưu lại tất cả". SECURITY & COMPLIANCE POSTURE
Xuyên suốt từ thiết kế đến vận hành, tuân thủ nguyên tắc xử lý thông tin xác thực đúng cách như một tài sản thông tin của tổ chức.
Phân vùng chia sẻ dùng mã hóa envelope, AES-256 kèm bọc khóa Key Vault. Phân vùng cá nhân dùng DPAPI (CurrentUser). Bản sao lưu di động dùng Argon2id → AES-256-GCM (có xác thực). Số ngẫu nhiên dùng CSPRNG. Mật khẩu dạng văn bản thô không được lưu ở bất kỳ đâu.
Mỗi phân quyền truy cập dùng một KEK riêng, xác định khả năng giải mã theo nhóm trực thuộc. Phân vùng không có quyền không hiển thị trên UI và cũng không giải mã được. Mở trực tiếp SharePoint cũng không lấy được mật khẩu.
Ghi lại các thao tác tạo, sửa, chuyển, xóa, khôi phục, xem, xác thực vào nhật ký kiểm toán có cấu trúc. Gán ID liên kết, không xuất thông tin bí mật (đã che). Đảm bảo mức chi tiết để truy vết về sau.
Ứng dụng không có cơ chế xác thực riêng, đăng nhập bằng Microsoft 365 (Entra ID) của tổ chức. MFA, truy cập có điều kiện, vô hiệu hóa tức thời khi nghỉ việc đều vận hành bằng cơ chế hiện có của tổ chức.
Đã xây dựng quy trình khôi phục khẩn cấp (break-glass) và xác nhận hoạt động trên máy thật theo RUNBOOK.
Đã thực hiện tự đánh giá (self-assessment) theo các biện pháp quản lý của ISO/IEC 27001:2022 và tiếp tục cải tiến.
※ Đây là tự đánh giá, không phải phán định chứng nhận chính thức (phản ánh SoA và thẩm định do văn phòng ISMS quyết định).
Tải xuống. FREE — v0.1.0 RELEASE BUILD
Đang phát hành bản chính thức v0.1.0 (build 5fb8dd5). Yêu cầu Windows 10 / 11 (x64). Cần tài khoản Microsoft 365 / Entra ID để sử dụng.
Gồm 7 tệp: exe độc lập, install.bat, helpTexts.json, setup-access-tiers.ps1, setup-sharepoint.ps1, SETUP-GUIDE.md, README.txt.
Giải nén ZIP rồi chạy install.bat để cài vào %LOCALAPPDATA%\Programs\CredManager (không cần quyền quản trị, idempotent). Không cần .NET runtime.
- Tên tệp
- CredManager-v0.1.0-5fb8dd5.zip
- Kích thước
- 70.399.331 byte (khoảng 67,1 MiB)
- SHA-256
- 403E06BC875B7A2DD85803436541163A0A6163131ACD3779132F0C82BAA3F329
Vì chưa ký code, lần khởi động đầu có thể hiện thông báo "Windows protected your PC".
Cách xử lý: nhấp "More info" → "Run anyway". Hoặc chuột phải tệp ZIP → "Properties" → tích "Unblock" trước khi giải nén. Xem chi tiết trong
README.txt đi kèm.
Xác minh tính toàn vẹn: Sau khi tải, chạy Get-FileHash .\CredManager-v0.1.0-5fb8dd5.zip -Algorithm SHA256 trong PowerShell và đối chiếu với SHA-256 nêu trên.
Cách cài đặt: Giải nén ZIP → chạy install.bat (cài vào %LOCALAPPDATA%\Programs\CredManager, tạo shortcut, không cần quyền quản trị, idempotent). Cũng có thể chạy trực tiếp CredManager.exe từ thư mục đã giải nén.
Chuẩn bị lần đầu của quản trị viên: Cần cấu hình site SharePoint Online, Azure Key Vault (RBAC) và nhóm Entra cho phân quyền truy cập (xem SETUP-GUIDE.md đi kèm).
Sử dụng nội bộ, miễn phí: Miễn phí ở giai đoạn sử dụng nội bộ. Triển khai trả phí sẽ được thông báo riêng.
Quản trị viên chỉ thiết lập một lần. Người dùng chỉ cần đăng nhập. SETUP FOR ADMINS — THEN JUST SIGN IN
Chỉ lần đầu, quản trị viên chuẩn bị phía tổ chức. Sau đó, người dùng chỉ cần khởi động exe và đăng nhập bằng Microsoft 365.
Đăng ký ứng dụng trong Entra ID, cấp phép quản trị cho quyền đăng nhập và quyền truy cập ủy quyền tới SharePoint. Xem chi tiết trong SETUP-GUIDE.md đi kèm.
Tạo Azure Key Vault (chế độ RBAC), phát hành khóa theo số lượng phân quyền truy cập, gán quyền sử dụng từng khóa cho nhóm Entra tương ứng. Script setup-access-tiers.ps1 đi kèm hỗ trợ thiết lập.
Chuẩn bị site SharePoint riêng cho CredManager, dùng script setup-sharepoint.ps1 đi kèm để tạo cấu trúc danh sách lưu trữ mã hóa.
Khởi động CredManager.exe và đăng nhập bằng tài khoản Microsoft 365. Nơi kết nối tự động phân giải nên người dùng không cần cấu hình thêm.
Hướng dẫn, tài liệu. DOCUMENTATION
Xem tài liệu đi kèm trong ZIP để biết hướng dẫn chi tiết. Trang hướng dẫn công khai đang được chuẩn bị.
Hướng dẫn thiết lập chi tiết dành cho quản trị viên hệ thống thông tin. Bao quát cấu hình Azure / SharePoint và xử lý sự cố.
Đi kèm: SETUP-GUIDE.mdTổng hợp thông tin người dùng cần biết: cách cài đặt, cách xử lý cảnh báo SmartScreen, lưu ý về phân vùng cá nhân.
Đi kèm: README.txtHướng dẫn thao tác và tutorial dành cho web công khai đang được chuẩn bị. Trong lúc chờ, vui lòng xem tài liệu đi kèm trong ZIP.
Đang chuẩn bịCâu hỏi thường gặp. FREQUENTLY ASKED QUESTIONS
Cài đặt có cần quyền quản trị không?
install.bat cài vào khu vực người dùng (%LOCALAPPDATA%\Programs\CredManager). Có thể cài đặt mà không cần quyền quản trị.Khi khởi động hiện thông báo "Windows protected your PC".
README.txt đi kèm.Dữ liệu phân vùng cá nhân có dùng được trên PC khác không?
Khi cloud gặp sự cố, có xem được thông tin xác thực không?
Có cần cấu hình nơi kết nối không?
Nhật ký cập nhật, lộ trình. CHANGELOG & ROADMAP
build 5fb8dd5
Bản chính thức
- Phân vùng chia sẻ (mã hóa envelope Key Vault) + kiểm soát phân quyền truy cập (3 cấp, huy hiệu màu), quản lý 9 loại MFA (tạo TOTP trực tiếp), UI 3 khung.
- Phân vùng cá nhân (chỉ cục bộ, DPAPI, chống chia sẻ nhầm) + sao lưu cục bộ mã hóa (Argon2id → AES-256-GCM, quản lý phiên bản) / khôi phục sang PC khác.
- Chế độ khôi phục ngoại tuyến (chỉ đọc hoàn toàn ngoại tuyến), sao lưu break-glass.
- 3 chế độ hiển thị (thẻ/gọn/danh sách, sắp xếp cột) / menu chuột phải / UI desktop chuẩn gồm thanh menu, thanh trạng thái, thông báo không chặn.
- Nhật ký kiểm toán có cấu trúc + ID liên kết, cố định phụ thuộc + CI (build/test/quét lỗ hổng) + bảo vệ nhánh, tự đánh giá ISO/IEC 27001:2022, RUNBOOK vận hành, E2E tự động cho luồng phổ biến, chụp UI tự động cho sản phẩm.
- Mã hóa có xác thực (AES-GCM) cho dữ liệu chính
- Ký code (giải quyết triệt để cảnh báo SmartScreen)
- Cung cấp rộng rãi tích hợp trình duyệt (tiện ích Chrome → native messaging)
Hỗ trợ, liên hệ. SUPPORT & CONTACT
Mọi trao đổi về sử dụng nội bộ và hỗ trợ cấu hình, xin liên hệ bộ phận hệ thống thông tin. Vui lòng tham khảo thêm hướng dẫn thiết lập (SETUP-GUIDE.md đi kèm).
Mọi trao đổi từ bên ngoài về triển khai, dùng thử đánh giá, tùy chỉnh, xin vui lòng liên hệ qua biểu mẫu của ITSN.
Biểu mẫu liên hệ
SETUP-GUIDE.md — Thiết lập chi tiết và xử lý sự cố dành cho quản trị viên
README.txt — Tổng quan cho người dùng, cách xử lý SmartScreen, lưu ý về phân vùng cá nhân