共享密碼以明文散落於 Excel、聊天工具之中。 CREDENTIAL SPRAWL — SOLVED BY M365 TRUST
共享密碼、MFA 密鑰以明文殘留在 Excel 或聊天紀錄中,無法追蹤何人於何時存取。 CredManager 透過「只有以 M365 驗證登入的使用者,才能依存取區分解密」的機制,從根本解決此問題。
共享帳號與 MFA 密鑰未經加密便流通,無法追蹤何人於何時參照。
只有特定負責人知道的密碼與 MFA 裝置資訊,隨離職、更換裝置而遺失。
個人用與共享用的界線模糊,時常出現非刻意存入共享資料夾的情況。
依賴雲端的工具在故障時將無法存取,缺乏事業持續性的保障。
現場運作所需的功能,一應俱全。 FEATURES BUILT FOR DAILY OPS
從驗證、共享、個人區分、MFA 管理、桌面標準 UI 到事業持續性,於 v0.1.0(完成版)中一貫齊備。
只要使用 Microsoft 365 / Entra ID 登入即可啟動。連線目的地(SharePoint、Key Vault)將自動解析,使用者無需事前設定。
以對應存取區分的金鑰加密,透過 SharePoint 共享給具權限的成員。無權限的區分將從清單中排除,也無法解密。
個人專用憑證不會同步至 SharePoint,而是以 DPAPI 加密保存於端末。從結構上防止誤共享,並支援透過附密語保護的加密本機備份(世代管理)於其他電腦復原。
中央清單可於卡片、精簡、清單(可依欄排序)3 種顯示模式間切換。選擇會保存至下次啟動。
具備右鍵操作選單(詳細資訊、編輯、加入最愛、移動區分、刪除)、選單列(檔案/編輯/檢視/工具/說明)、狀態列(連線狀態、筆數、篩選)、非強制型的處理完成通知。亦支援搜尋、群組篩選與最愛功能。
管理驗證應用程式/TOTP/簡訊/語音/電子郵件/硬體權杖/密碼金鑰・生物辨識/備用代碼/其他共 9 種類別。TOTP 支援 6 位數即時生成、剩餘秒數倒數與 QR 顯示。OTP 密鑰同樣以加密方式保存。
以備份檔案+密語,完全不與雲端通訊,僅供唯讀復原。可保障災害、雲端故障時的事業持續性。
將建立、編輯、移動、刪除、復原、檢視、驗證等操作記錄於結構化稽核日誌(附相關 ID、機密資訊將遮罩處理不予輸出)。確保可事後追蹤的紀錄粒度。
將瀏覽器輸入的憑證匯入 CredManager 的擴充整合功能(Chrome 擴充功能 → 原生訊息傳遞 → 本體)。目前處於社內 PoC 階段,尚未正式提供。確定後將反映於本節與下載區。
畫面預覽。 UI PREVIEW (DUMMY DATA)
以下為透過 FlaUI 自動擷取的主要畫面。皆為模擬資料版本,不含實際資料與實際憑證(連線目的地為 example.test,密碼以遮罩顯示)。
從團隊共享到個人保管、事業持續性皆能涵蓋。 SCENARIOS FOR EVERY TEAM
從公司內各部門、團隊的負責人到資訊系統管理者,涵蓋日常的憑證運用需求。
僅具權限的成員能解密使用。何人於何時存取,皆記錄於稽核日誌。
個人區分不會同步至 SharePoint,而是以 DPAPI 加密保存於端末本機。此設計在結構上無法誤共享。
事先建立附密語保護的加密本機備份,於其他電腦復原。由於 DPAPI 為端末專屬,僅能透過備份進行移轉。
透過離線復原模式,可從備份+密語在不與雲端通訊的情況下唯讀參照。可作為事業持續計畫(BCP)的一環使用。
系統需求。 SYSTEM REQUIREMENTS
無需額外執行環境。無需系統管理員權限即可安裝。
桌面應用程式(單一 exe・SelfContained / SingleFile)。無需 .NET 執行環境(已內建)。
install.bat 會安裝於使用者範圍(%LOCALAPPDATA%\Programs\CredManager)。SETUP-GUIDE.md。規格。 TECHNICAL SPECIFICATIONS
| 版本 | 0.1.0(FileVersion 0.1.0.0) |
|---|---|
| 加密方式(共享區分) | 信封加密(本體 AES-256/資料金鑰以區分別 Azure Key Vault 金鑰包裝)。亂數採用 CSPRNG。 |
| 加密方式(個人區分) | 透過 DPAPI(CurrentUser)進行本機保護。 |
| 加密方式(備份) | Argon2id 金鑰導出 → AES-256-GCM(附驗證)。 |
| 存取區分 | 以顏色區分徽章顯示 3 個層級的區分。依所屬群組判定是否可解密(無權限的區分將從清單中排除)。 |
| MFA | 9 種類別管理。TOTP 即時生成(6 位數・剩餘秒數倒數・QR 顯示)。OTP 密鑰亦加密保存。 |
| 顯示模式 | 卡片/精簡/清單(可依欄排序)3 種模式。選擇會保存至下次啟動。 |
| 事業持續性 | 完全離線唯讀復原、本機備份世代管理、結構化稽核日誌。 |
| 隨附檔案(7 項) | CredManager.exe / install.bat / helpTexts.json / setup-access-tiers.ps1 / setup-sharepoint.ps1 / SETUP-GUIDE.md / README.txt |
於 Microsoft 365 / Azure 內完整閉環。 MICROSOFT CLOUD — FULLY IN YOUR TENANT
所有處理均於 Microsoft 365 / Azure 內完成,不使用 AWS 等外部雲端。
系統架構。 SYSTEM ARCHITECTURE
由用戶端與 Microsoft 雲端構成的 2 層架構。
┌─────────────────────────────────────────────────────────┐
│ Windows 桌面應用程式 (CredManager.exe) │
│ ・以 M365 / Entra ID 登入(Entra 驗證) │
│ ・3 種顯示模式 UI・右鍵選單・TOTP 即時生成 │
└──────────────┬───────────────────────────────┬──────────┘
│ 共享區分 │ 個人區分
▼ ▼
┌──────────────────────────┐ ┌──────────────────────────┐
│ SharePoint 清單 │ │ 端末本機 (DPAPI) │
│ (加密文 + 已包裝金鑰) │ │ ・不與雲端同步 │
└──────────┬───────────────┘ │ ・加密備份 │
│ │ (Argon2id→AES-256-GCM) │
▼ └──────────────────────────┘
┌──────────────────────────┐
│ Azure Key Vault │
│ (區分別 KEK・RBAC 模式) │
└──────────────────────────┘
「不持有明文」「以區分隔離」「全數留存紀錄」。 SECURITY & COMPLIANCE POSTURE
從設計到運用,貫徹組織正確處理憑證這項資訊資產的原則。
共享區分採用 AES-256/Key Vault 金鑰包裝的信封加密。個人區分採用 DPAPI(CurrentUser)。可攜備份採用 Argon2id → AES-256-GCM(附驗證)。亂數採用 CSPRNG。明文密碼不會保存於任何位置。
各存取區分使用不同的 KEK,依所屬群組判定是否可解密。無權限的區分不會顯示於 UI,也無法解密。即使直接開啟 SharePoint,也無法取得密碼。
將建立、編輯、移動、刪除、復原、檢視、驗證等各項操作記錄於結構化稽核日誌。附加相關 ID,機密資訊經遮罩處理後不予輸出。確保可事後追蹤的紀錄粒度。
應用程式本身不具備獨立驗證機制,而是以組織的 Microsoft 365(Entra ID)登入。MFA、條件式存取、離職時的即時停用,皆透過組織既有機制運作。
已建置緊急時的復原程序(break-glass),並依 RUNBOOK 完成實機動作驗證。
依循 ISO/IEC 27001:2022 的管理措施,實施自我檢核(自我評估),並持續改善。
※ 此為自我評估,並非正式的認證適合性判定(SoA 反映・審查為 ISMS 事務局的確定事項)。
下載。 FREE — v0.1.0 RELEASE BUILD
目前公開完成版 v0.1.0(build 5fb8dd5)。系統需求為 Windows 10 / 11(x64)。使用時需要 Microsoft 365 / Entra ID 帳號。
內含單一 exe・install.bat・helpTexts.json・setup-access-tiers.ps1・setup-sharepoint.ps1・SETUP-GUIDE.md・README.txt 共 7 個檔案。
解壓縮 ZIP 後執行 install.bat,即會安裝至 %LOCALAPPDATA%\Programs\CredManager(無需系統管理員權限・冪等)。無需 .NET 執行環境。
- 檔案名稱
- CredManager-v0.1.0-5fb8dd5.zip
- 大小
- 70,399,331 位元組(約 67.1 MiB)
- SHA-256
- 403E06BC875B7A2DD85803436541163A0A6163131ACD3779132F0C82BAA3F329
由於尚未進行程式碼簽署,首次啟動時可能顯示「Windows 已保護您的電腦」訊息。
因應方式: 請點選「其他資訊」→「仍要執行」。或於 ZIP 檔案上按右鍵 →「內容」→ 勾選「解除封鎖」後再解壓縮。詳細請參閱隨附的
README.txt。
完整性驗證: 下載後,請於 PowerShell 執行 Get-FileHash .\CredManager-v0.1.0-5fb8dd5.zip -Algorithm SHA256,確認結果與上述 SHA-256 一致。
安裝步驟: 解壓縮 ZIP → 執行 install.bat(安裝至 %LOCALAPPDATA%\Programs\CredManager・建立捷徑・無需系統管理員權限・冪等)。也可直接從解壓縮資料夾啟動 CredManager.exe。
管理者端的首次準備: 需要設定 SharePoint Online 網站・Azure Key Vault(RBAC)・存取區分用的 Entra 群組(詳細請參閱隨附的 SETUP-GUIDE.md)。
社內利用・免費: 目前為社內利用階段,故免費提供。正式付費展開時將另行公告。
管理者的初期設定僅需一次。使用者只要登入即可。 SETUP FOR ADMINS — THEN JUST SIGN IN
僅首次由管理者進行組織端的準備工作。之後使用者只需啟動 exe 並以 Microsoft 365 登入即可。
於 Entra ID 註冊應用程式,並授予登入許可與 SharePoint 委派存取許可的管理員同意。詳細請參閱隨附的 SETUP-GUIDE.md。
建立 Azure Key Vault(RBAC 模式),依存取區分數量核發金鑰,並將對應的金鑰使用權限指派給相應的 Entra 群組。可使用隨附的 setup-access-tiers.ps1 輔助設定。
準備 CredManager 專用的私人 SharePoint 網站,並使用隨附的 setup-sharepoint.ps1 建立用於加密儲存的清單結構。
啟動 CredManager.exe,以 Microsoft 365 帳號登入。連線目的地會自動解析,使用者無需額外設定。
指南・文件。 DOCUMENTATION
詳細操作手冊請參閱 ZIP 隨附文件。公開網站用的指南頁面尚在準備中。
供資訊系統管理者參閱的詳細設定步驟。涵蓋 Azure / SharePoint 的設定程序與疑難排解。
隨附: SETUP-GUIDE.md彙整導入步驟、SmartScreen 警告的因應方式、個人區分注意事項等使用者應參閱的資訊。
隨附: README.txt供 Web 公開使用的操作指南・教學正在準備中。整備完成前,請參閱 ZIP 隨附文件。
準備中常見問題。 FREQUENTLY ASKED QUESTIONS
安裝時需要系統管理員權限嗎?
install.bat 會安裝於使用者範圍(%LOCALAPPDATA%\Programs\CredManager)。無需系統管理員權限即可安裝。啟動時顯示「Windows 已保護您的電腦」。
README.txt。個人區分的資料可以在其他電腦使用嗎?
雲端故障時仍可查看憑證嗎?
需要設定連線目的地嗎?
更新紀錄・路線圖。 CHANGELOG & ROADMAP
build 5fb8dd5
完成版
- 共享區分(Key Vault 信封加密)+存取區分控管(3 層級・顏色徽章)、MFA 9 種類別管理(TOTP 即時生成)、3 面板 UI。
- 個人區分(僅限本機・DPAPI・防止誤共享)+加密本機備份(Argon2id → AES-256-GCM・世代管理)/於其他電腦復原。
- 離線復原模式(完全離線唯讀)、break-glass 備份。
- 3 種顯示模式(卡片/精簡/清單・欄排序)/右鍵選單/選單列・狀態列・非強制型通知等桌面標準 UI。
- 結構化稽核日誌+相關 ID、依賴鎖定+CI(建置/測試/漏洞掃描)+分支保護、ISO/IEC 27001:2022 自我檢核、運用 RUNBOOK・最常見路徑的自動化 E2E・成果物 UI 自動擷取。
- 資料本體改採附驗證加密(AES-GCM)
- 程式碼簽署(永久解決 SmartScreen 警告)
- 瀏覽器整合(Chrome 擴充功能 → 原生訊息傳遞)正式提供
支援・聯絡我們。 SUPPORT & CONTACT
關於社內使用的諮詢、設定支援,請洽詢資訊系統部門。並請一併參閱設定指南(隨附 SETUP-GUIDE.md)。
SETUP-GUIDE.md — 管理者用詳細設定・疑難排解
README.txt — 使用者用概要・SmartScreen 因應步驟・個人區分注意事項