SECURITY / CREDENTIAL MANAGEMENT

CredManager

只要透過 Microsoft 365 驗證,即可在保持加密的狀態下與團隊共享密碼與 MFA。

只要登入即可使用。連線目的地會自動解析,憑證以信封加密方式在多台電腦、多個團隊之間安全共享。 個人專用憑證則以 DPAPI 隔離於端末本機,從結構上防止誤共享。 標準配備離線復原、備份路徑與 9 種類別 MFA 管理的 Windows 桌面應用程式。

01 / PROBLEM & SOLUTION

共享密碼以明文散落於 Excel、聊天工具之中。 CREDENTIAL SPRAWL — SOLVED BY M365 TRUST

共享密碼、MFA 密鑰以明文殘留在 Excel 或聊天紀錄中,無法追蹤何人於何時存取。 CredManager 透過「只有以 M365 驗證登入的使用者,才能依存取區分解密」的機制,從根本解決此問題。

挑戰: 明文密碼散落於 Excel、聊天工具

共享帳號與 MFA 密鑰未經加密便流通,無法追蹤何人於何時參照。

解決: 儲存時全面採用信封加密,操作內容記錄於稽核日誌
挑戰: 離職、異動時的交接欠缺章法

只有特定負責人知道的密碼與 MFA 裝置資訊,隨離職、更換裝置而遺失。

解決: 以權限群組控制解密 + 透過本機備份於其他電腦復原
挑戰: 個人憑證遭誤共享

個人用與共享用的界線模糊,時常出現非刻意存入共享資料夾的情況。

解決: 個人區分僅保存於端末本機 DPAPI — 結構上不會同步至 SharePoint
挑戰: 災害、雲端故障時無法參照

依賴雲端的工具在故障時將無法存取,缺乏事業持續性的保障。

解決: 離線復原模式 — 以備份 + 密語,完全離線唯讀參照
02 / FEATURES

現場運作所需的功能,一應俱全。 FEATURES BUILT FOR DAILY OPS

從驗證、共享、個人區分、MFA 管理、桌面標準 UI 到事業持續性,於 v0.1.0(完成版)中一貫齊備。

M365 驗證・零設定啟動

只要使用 Microsoft 365 / Entra ID 登入即可啟動。連線目的地(SharePoint、Key Vault)將自動解析,使用者無需事前設定。

依存取區分加密共享

以對應存取區分的金鑰加密,透過 SharePoint 共享給具權限的成員。無權限的區分將從清單中排除,也無法解密。

個人區分(僅限本機・防止誤共享)

個人專用憑證不會同步至 SharePoint,而是以 DPAPI 加密保存於端末。從結構上防止誤共享,並支援透過附密語保護的加密本機備份(世代管理)於其他電腦復原。

3 種顯示模式(卡片/精簡/清單)

中央清單可於卡片、精簡、清單(可依欄排序)3 種顯示模式間切換。選擇會保存至下次啟動。

桌面標準 UI

具備右鍵操作選單(詳細資訊、編輯、加入最愛、移動區分、刪除)、選單列(檔案/編輯/檢視/工具/說明)、狀態列(連線狀態、筆數、篩選)、非強制型的處理完成通知。亦支援搜尋、群組篩選與最愛功能。

MFA 9 種類別管理・TOTP 即時生成

管理驗證應用程式/TOTP/簡訊/語音/電子郵件/硬體權杖/密碼金鑰・生物辨識/備用代碼/其他共 9 種類別。TOTP 支援 6 位數即時生成、剩餘秒數倒數與 QR 顯示。OTP 密鑰同樣以加密方式保存。

離線復原模式

以備份檔案+密語,完全不與雲端通訊,僅供唯讀復原。可保障災害、雲端故障時的事業持續性。

結構化稽核日誌

將建立、編輯、移動、刪除、復原、檢視、驗證等操作記錄於結構化稽核日誌(附相關 ID、機密資訊將遮罩處理不予輸出)。確保可事後追蹤的紀錄粒度。

社內 PoC 階段
瀏覽器整合(選用・PoC)

將瀏覽器輸入的憑證匯入 CredManager 的擴充整合功能(Chrome 擴充功能 → 原生訊息傳遞 → 本體)。目前處於社內 PoC 階段,尚未正式提供。確定後將反映於本節與下載區。

03 / SCREENSHOTS

畫面預覽。 UI PREVIEW (DUMMY DATA)

以下為透過 FlaUI 自動擷取的主要畫面。皆為模擬資料版本,不含實際資料與實際憑證(連線目的地為 example.test,密碼以遮罩顯示)。

CredManager 主畫面(卡片顯示)。附存取區分徽章的憑證卡片清單(模擬資料)
主畫面(卡片顯示)— 以存取區分徽章呈現清單
CredManager 主畫面(清單顯示)。可依欄標題排序的清單(模擬資料)
主畫面(清單顯示)— 欄標題排序
CredManager 主畫面(精簡顯示)。高密度清單顯示(模擬資料)
主畫面(精簡顯示)— 高密度版面
CredManager 詳細面板。顯示連線目的地、帳號 ID、MFA 設定(模擬資料)
詳細面板 — 基本資訊・MFA
CredManager 編輯畫面。憑證編輯表單(模擬資料)
編輯畫面 — 憑證編輯
CredManager 個人區分設定畫面。DPAPI 本機加密、保護密語、本機備份(自動匯出)設定(模擬資料/輸出路徑為通用路徑表示)
個人區分設定 — 本機備份(DPAPI)
CredManager 版本資訊畫面。版本 0.1.0・build 5fb8dd5・使用的 OSS 清單
版本資訊 — build 5fb8dd5
04 / USE CASES

從團隊共享到個人保管、事業持續性皆能涵蓋。 SCENARIOS FOR EVERY TEAM

從公司內各部門、團隊的負責人到資訊系統管理者,涵蓋日常的憑證運用需求。

01
安全共享團隊使用的 SaaS 共享帳號、MFA

僅具權限的成員能解密使用。何人於何時存取,皆記錄於稽核日誌。

02
將個人專用憑證安全保管於端末本機

個人區分不會同步至 SharePoint,而是以 DPAPI 加密保存於端末本機。此設計在結構上無法誤共享。

03
離職、更換裝置時透過本機備份移轉至其他電腦

事先建立附密語保護的加密本機備份,於其他電腦復原。由於 DPAPI 為端末專屬,僅能透過備份進行移轉。

04
災害、雲端故障時可離線唯讀參照

透過離線復原模式,可從備份+密語在不與雲端通訊的情況下唯讀參照。可作為事業持續計畫(BCP)的一環使用。

05 / SYSTEM REQUIREMENTS

系統需求。 SYSTEM REQUIREMENTS

無需額外執行環境。無需系統管理員權限即可安裝。

作業系統
Windows 10 / 11(x64)
桌面應用程式(單一 exe・SelfContained / SingleFile)。無需 .NET 執行環境(已內建)。
Microsoft 365 帳號
用於登入與群組判定。需要Microsoft 365 / Entra ID 帳號
安裝權限
無需系統管理員權限install.bat 會安裝於使用者範圍(%LOCALAPPDATA%\Programs\CredManager)。
管理者端需求(僅首次)
需要設定 SharePoint Online 網站、Azure Key Vault(RBAC 模式)、存取區分用的 Entra 群組。詳細請參閱隨附的 SETUP-GUIDE.md
06 / SPECS

規格。 TECHNICAL SPECIFICATIONS

版本 0.1.0(FileVersion 0.1.0.0
加密方式(共享區分) 信封加密(本體 AES-256/資料金鑰以區分別 Azure Key Vault 金鑰包裝)。亂數採用 CSPRNG。
加密方式(個人區分) 透過 DPAPI(CurrentUser)進行本機保護。
加密方式(備份) Argon2id 金鑰導出 → AES-256-GCM(附驗證)。
存取區分 以顏色區分徽章顯示 3 個層級的區分。依所屬群組判定是否可解密(無權限的區分將從清單中排除)。
MFA 9 種類別管理。TOTP 即時生成(6 位數・剩餘秒數倒數・QR 顯示)。OTP 密鑰亦加密保存。
顯示模式 卡片/精簡/清單(可依欄排序)3 種模式。選擇會保存至下次啟動。
事業持續性 完全離線唯讀復原、本機備份世代管理、結構化稽核日誌。
隨附檔案(7 項) CredManager.exe / install.bat / helpTexts.json / setup-access-tiers.ps1 / setup-sharepoint.ps1 / SETUP-GUIDE.md / README.txt
07 / INTEGRATIONS

於 Microsoft 365 / Azure 內完整閉環。 MICROSOFT CLOUD — FULLY IN YOUR TENANT

所有處理均於 Microsoft 365 / Azure 內完成,不使用 AWS 等外部雲端。

Microsoft 365 / Microsoft Entra ID
用於登入驗證、使用者/群組判定。組織既有的 MFA、條件式存取將直接適用。
驗證 / 授權
SharePoint
共享區分的憑證儲存區。將已加密的資料與已包裝的資料金鑰保存於 SharePoint 清單。
資料儲存
Azure Key Vault
依區分管理金鑰(信封加密的資料金鑰包裝)。以 RBAC 模式依金鑰分離權限。
金鑰管理
Microsoft Graph
用於自動解析網站與設定。使用者無需手動設定。
API
08 / ARCHITECTURE

系統架構。 SYSTEM ARCHITECTURE

由用戶端與 Microsoft 雲端構成的 2 層架構。

┌─────────────────────────────────────────────────────────┐
│  Windows 桌面應用程式 (CredManager.exe)                  │
│  ・以 M365 / Entra ID 登入(Entra 驗證)                 │
│  ・3 種顯示模式 UI・右鍵選單・TOTP 即時生成               │
└──────────────┬───────────────────────────────┬──────────┘
               │ 共享區分                       │ 個人區分
               ▼                               ▼
┌──────────────────────────┐    ┌──────────────────────────┐
│ SharePoint 清單           │    │ 端末本機 (DPAPI)          │
│ (加密文 + 已包裝金鑰)     │    │ ・不與雲端同步            │
└──────────┬───────────────┘    │ ・加密備份                │
           │                    │   (Argon2id→AES-256-GCM) │
           ▼                    └──────────────────────────┘
┌──────────────────────────┐
│ Azure Key Vault           │
│ (區分別 KEK・RBAC 模式)   │
└──────────────────────────┘
      
用戶端(Windows 桌面應用程式)以 M365/Entra 進行驗證 → 共享區分以信封加密保存於 SharePoint,金鑰於 Azure Key Vault 中依區分分離 → 個人區分則以 DPAPI 加密保存於端末本機(不與雲端同步)。所有處理均於 Microsoft 365 / Azure 租用戶內完成。
架構圖(專用圖版)— 準備中 / Architecture Diagram Coming Soon
09 / SECURITY

「不持有明文」「以區分隔離」「全數留存紀錄」。 SECURITY & COMPLIANCE POSTURE

從設計到運用,貫徹組織正確處理憑證這項資訊資產的原則。

信封加密(共享)・DPAPI(個人)

共享區分採用 AES-256/Key Vault 金鑰包裝的信封加密。個人區分採用 DPAPI(CurrentUser)。可攜備份採用 Argon2id → AES-256-GCM(附驗證)。亂數採用 CSPRNG。明文密碼不會保存於任何位置。

存取區分 → 群組 → 金鑰權限的多層控管

各存取區分使用不同的 KEK,依所屬群組判定是否可解密。無權限的區分不會顯示於 UI,也無法解密。即使直接開啟 SharePoint,也無法取得密碼。

結構化稽核日誌(相關 ID・機密遮罩)

將建立、編輯、移動、刪除、復原、檢視、驗證等各項操作記錄於結構化稽核日誌。附加相關 ID,機密資訊經遮罩處理後不予輸出。確保可事後追蹤的紀錄粒度。

M365 驗證・活用組織既有控管機制

應用程式本身不具備獨立驗證機制,而是以組織的 Microsoft 365(Entra ID)登入。MFA、條件式存取、離職時的即時停用,皆透過組織既有機制運作。

break-glass 復原程序(已於實機驗證)

已建置緊急時的復原程序(break-glass),並依 RUNBOOK 完成實機動作驗證。

ISO/IEC 27001:2022 自我評估

依循 ISO/IEC 27001:2022 的管理措施,實施自我檢核(自我評估),並持續改善。
※ 此為自我評估,並非正式的認證適合性判定(SoA 反映・審查為 ISMS 事務局的確定事項)。

10 / DOWNLOAD

下載。 FREE — v0.1.0 RELEASE BUILD

目前公開完成版 v0.1.0(build 5fb8dd5)。系統需求為 Windows 10 / 11(x64)。使用時需要 Microsoft 365 / Entra ID 帳號。

CredManager 本體(zip)
v0.1.0 / build 5fb8dd5 / Windows x64 / SelfContained · SingleFile

內含單一 exe・install.bathelpTexts.jsonsetup-access-tiers.ps1setup-sharepoint.ps1SETUP-GUIDE.mdREADME.txt 共 7 個檔案。 解壓縮 ZIP 後執行 install.bat,即會安裝至 %LOCALAPPDATA%\Programs\CredManager(無需系統管理員權限・冪等)。無需 .NET 執行環境。

下載 zip
檔案名稱
CredManager-v0.1.0-5fb8dd5.zip
大小
70,399,331 位元組(約 67.1 MiB)
SHA-256
403E06BC875B7A2DD85803436541163A0A6163131ACD3779132F0C82BAA3F329
由於尚未簽署,可能出現 SmartScreen 警告。
由於尚未進行程式碼簽署,首次啟動時可能顯示「Windows 已保護您的電腦」訊息。
因應方式: 請點選「其他資訊」→「仍要執行」。或於 ZIP 檔案上按右鍵 →「內容」→ 勾選「解除封鎖」後再解壓縮。詳細請參閱隨附的 README.txt

完整性驗證: 下載後,請於 PowerShell 執行 Get-FileHash .\CredManager-v0.1.0-5fb8dd5.zip -Algorithm SHA256,確認結果與上述 SHA-256 一致。
安裝步驟: 解壓縮 ZIP → 執行 install.bat(安裝至 %LOCALAPPDATA%\Programs\CredManager・建立捷徑・無需系統管理員權限・冪等)。也可直接從解壓縮資料夾啟動 CredManager.exe
管理者端的首次準備: 需要設定 SharePoint Online 網站・Azure Key Vault(RBAC)・存取區分用的 Entra 群組(詳細請參閱隨附的 SETUP-GUIDE.md)。
社內利用・免費: 目前為社內利用階段,故免費提供。正式付費展開時將另行公告。

11 / GETTING STARTED

管理者的初期設定僅需一次。使用者只要登入即可。 SETUP FOR ADMINS — THEN JUST SIGN IN

僅首次由管理者進行組織端的準備工作。之後使用者只需啟動 exe 並以 Microsoft 365 登入即可。

1
授予 CredManager 應用程式管理員同意

於 Entra ID 註冊應用程式,並授予登入許可與 SharePoint 委派存取許可的管理員同意。詳細請參閱隨附的 SETUP-GUIDE.md

2
設定 Azure 端(Key Vault・金鑰・群組・RBAC)

建立 Azure Key Vault(RBAC 模式),依存取區分數量核發金鑰,並將對應的金鑰使用權限指派給相應的 Entra 群組。可使用隨附的 setup-access-tiers.ps1 輔助設定。

3
設定 SharePoint 端(網站・清單・欄)

準備 CredManager 專用的私人 SharePoint 網站,並使用隨附的 setup-sharepoint.ps1 建立用於加密儲存的清單結構。

4
啟動、登入即可開始使用

啟動 CredManager.exe,以 Microsoft 365 帳號登入。連線目的地會自動解析,使用者無需額外設定。

DOWNLOAD & GET IN TOUCH

要不要立即試用 CredManager?

下載即可立即開始。導入諮詢、評估使用、客製化等相關洽詢,歡迎與資訊系統部門或 ITSN 聯繫。

13 / GUIDES

指南・文件。 DOCUMENTATION

詳細操作手冊請參閱 ZIP 隨附文件。公開網站用的指南頁面尚在準備中。

管理者用初期設定手冊

供資訊系統管理者參閱的詳細設定步驟。涵蓋 Azure / SharePoint 的設定程序與疑難排解。

隨附: SETUP-GUIDE.md
使用者用概要 README

彙整導入步驟、SmartScreen 警告的因應方式、個人區分注意事項等使用者應參閱的資訊。

隨附: README.txt
公開網站用指南頁面(準備中)

供 Web 公開使用的操作指南・教學正在準備中。整備完成前,請參閱 ZIP 隨附文件。

準備中
14 / FAQ

常見問題。 FREQUENTLY ASKED QUESTIONS

安裝時需要系統管理員權限嗎?
不需要。install.bat 會安裝於使用者範圍(%LOCALAPPDATA%\Programs\CredManager)。無需系統管理員權限即可安裝。
啟動時顯示「Windows 已保護您的電腦」。
這是因尚未進行程式碼簽署而出現的 SmartScreen 警告。點選「其他資訊」→「仍要執行」即可啟動。或於 ZIP 檔案上按右鍵 →「內容」→ 勾選「解除封鎖」後再解壓縮。詳細請參閱隨附的 README.txt
個人區分的資料可以在其他電腦使用嗎?
個人區分保存於端末本機(DPAPI),因此無法直接於其他電腦使用。請事先建立附密語保護的加密本機備份,再於其他電腦使用 CredManager 進行復原。
雲端故障時仍可查看憑證嗎?
透過離線復原模式,可從備份+密語在完全不與雲端通訊的情況下唯讀參照。
需要設定連線目的地嗎?
使用者無需設定。登入後即會透過 Microsoft Graph 自動解析連線目的地(SharePoint、Key Vault)(零設定設計)。管理者需完成初期設定。
15 / CHANGELOG

更新紀錄・路線圖。 CHANGELOG & ROADMAP

v0.1.0
build 5fb8dd5
完成版
可正式出貨版本。主要里程碑:
  • 共享區分(Key Vault 信封加密)+存取區分控管(3 層級・顏色徽章)、MFA 9 種類別管理(TOTP 即時生成)、3 面板 UI。
  • 個人區分(僅限本機・DPAPI・防止誤共享)+加密本機備份(Argon2id → AES-256-GCM・世代管理)/於其他電腦復原。
  • 離線復原模式(完全離線唯讀)、break-glass 備份。
  • 3 種顯示模式(卡片/精簡/清單・欄排序)/右鍵選單/選單列・狀態列・非強制型通知等桌面標準 UI。
  • 結構化稽核日誌+相關 ID、依賴鎖定+CI(建置/測試/漏洞掃描)+分支保護、ISO/IEC 27001:2022 自我檢核、運用 RUNBOOK・最常見路徑的自動化 E2E・成果物 UI 自動擷取。
路線圖(規劃中・未確定)
  • 資料本體改採附驗證加密(AES-GCM)
  • 程式碼簽署(永久解決 SmartScreen 警告)
  • 瀏覽器整合(Chrome 擴充功能 → 原生訊息傳遞)正式提供
路線圖可能未經預告即變更。
16 / SUPPORT

支援・聯絡我們。 SUPPORT & CONTACT

社內支援(資訊系統部門)

關於社內使用的諮詢、設定支援,請洽詢資訊系統部門。並請一併參閱設定指南(隨附 SETUP-GUIDE.md)。

對外窗口(ITSN, Inc.)

來自外部的導入諮詢、評估使用、客製化相關洽詢,歡迎透過 ITSN 的聯絡表單與我們聯繫。

聯絡表單
隨附文件

SETUP-GUIDE.md — 管理者用詳細設定・疑難排解
README.txt — 使用者用概要・SmartScreen 因應步驟・個人區分注意事項