安全免费的在线密码管理器

采用军工级加密标准,数据仅保存在您的浏览器本地,绝不上传任何服务器。

🔐

本工具不会上传任何数据,但也无法提供恢复服务。请妥善保存备份文件,并牢记主密码。

纯本地加密的工作原理

我们的在线密码管理器采用真正的零知识证明架构来保护您的隐私。当您设置主密码时,系统会通过高达 600,000 次迭代的 PBKDF2-SHA256 算法以及随机生成的盐值来推导加密密钥。这种高强度的迭代计算能有效抵御暴力破解。

随后,您的所有密码条目都会使用 AES-256-GCM 算法进行加密,并且每次写入新数据时都会生成全新的随机初始化向量(IV)。这一切核心加密与解密操作都完全在您的浏览器本地完成,ToolMole 没有任何后台服务器来接收或存储您的明文密码及衍生密钥。

本地存储的优势与权衡

与传统的云端密码管家不同,本工具无需注册账号,所有加密后的密文仅保存在您当前浏览器的本地存储(Local Storage)中。这种设计最大程度地杜绝了云端数据库泄露的风险,让您拥有数据的绝对控制权。

但这也意味着您需要接受一定的权衡:由于没有云端同步功能,当您需要在不同设备或浏览器间使用时,必须手动导出和导入加密的备份文件。此外,我们完全无法提供“忘记密码”的找回服务,一旦丢失主密码,您的加密金库将永久无法解锁,因此请务必妥善保管。

如何安全地生成与管理密码

为了帮助您创建高强度的密码,内置的密码生成器直接调用了浏览器底层的 crypto.getRandomValues 接口来获取真正的随机熵值。我们采用了拒绝采样(Rejection Sampling)技术来确保字符分布的均匀性,并保证生成的密码中至少包含您所选取的每种字符类型,最后进行随机打乱。

需要特别提醒的是,虽然本地加密在数据静态存储时极其安全,但它无法防御您设备上已感染的恶意软件、键盘记录器或恶意的浏览器扩展。当密码库处于解锁状态时,数据在内存中是明文的。因此,请务必在安全、可信的系统环境中使用本工具。

The generator

Passwords are generated from crypto.getRandomValues, not Math.random, and use rejection sampling so no character is more likely than another. At least one character from each selected set is guaranteed, then the whole thing is shuffled so the guaranteed characters are not always at the front.

Twenty characters of mixed case, digits and symbols is around 130 bits — far beyond anything that can be brute-forced.

常见问题

如果我忘记了主密码会怎样?

由于系统采用零知识架构,您的主密码和解密密钥从未被保存。如果您忘记了主密码,加密金库将永久无法解锁,任何人都无法帮您恢复数据。

如何在另一台设备或浏览器上使用我的密码库?

本工具没有自动云同步功能。您需要先在当前浏览器中点击“备份”导出加密的库文件,将其传输到新设备上,然后在新浏览器的 ToolMole 页面中使用“恢复”功能导入该文件。

将备份文件存放在云盘或邮箱中安全吗?

是安全的。备份文件本身已经过 AES-256-GCM 强加密,只要您的主密码足够复杂且未被泄露,即使备份文件被他人获取,他们也无法解密查看您的密码数据。

为什么解锁密码库需要明显的等待时间?

这是为了抵御暴力破解攻击而刻意设计的防御机制。每次解锁时,浏览器都需要进行 600,000 次 PBKDF2-SHA256 哈希迭代来计算解密密钥,这会消耗一定的计算资源和时间。

清除浏览器缓存会导致密码丢失吗?

会的。由于加密数据仅保存在浏览器的本地存储中,如果您清理了浏览器数据或卸载了浏览器,密码库将会丢失。请务必养成定期导出备份文件的习惯。

发现问题或有改进建议? 告诉我们