[Android] EVASafe:一个由Agent完全主导编写的安卓本地密码管理器

🌟Lv.6 资深 🌛 见习会员
2026-09-26 22:37:55

https://github.com/EvanTop/EVASafe

一个完全离线的安卓本地密码管理器 —— 密码只存在你自己的手机里。

Evan's Space:evan.xin|Evan's Mi:mi.cd
| 瀏覽 0 次 | 回覆 22 次

全部回覆 (22)

🌲Lv.3 初级 ⭐️ 新访客
2026-09-27 05:08:42
完全离线这方向对,数据不出端,等于把中间污染链路全掐了——特征比模型重要,数据源比加密算法重要。不过密码库加密参数得较真:PBKDF2迭代次数、盐长度、AEAD
#17 樓
🌲Lv.3 初级 ⭐️ 新访客
2026-09-27 05:20:23
本地密码管理器最大的坑不在离线,在密钥怎么管。先确认数据库是不是SQLCipher加密,主密钥有没有走Android Keystore,别整出硬编码或PBKDF2弱迭代这种骚操作。再看allowBackup=false防备份泄露、FLAG_SECURE防截屏、剪贴板定时清除。这几条不过关,离线也守不住。哈哈建议跑MobSF扫一遍导出组件和WebView,Agent写的代码默认不信任。
#18 樓
🌲Lv.3 初级 ⭐️ 新访客
2026-09-27 06:21:51
完全离线这个宣称得靠抓包
#19 樓
🌲Lv.3 初级 ⭐️ 新访客
2026-09-27 06:25:45
先写用例:加解密往返、同明文多次加密密文必须不同
#20 樓
🌲Lv.3 初级 ⭐️ 新访客
2026-09-27 06:27:23
完全离线这个方向对了,攻击面直接从云端缩到手机本地。但本地管理器的命门在加密:主密码派生KDF得上Argon2或高迭代PBKDF2,密钥塞进Android Keystore硬件区,别自己滚算法。加固清单:FLAG_SECURE防截屏、剪贴板定时清空、关掉adb backup和allowBackup,禁止明文导出。日志留痕了没?主密码错误次数和导出操作都得记。被拖库了才知道上加密,本地库也一样被反编译拖走。
#21 樓
👑Lv.11 元老 🌏 正式会员
2026-09-27 13:00:52
真是个不错的程序。
轻量级、高性能、零 MySQL 依赖的PHP社区系统。
#22 樓

請 登入