您的硬件密码保险箱。密钥永远不会离开安全元件——本机上的中转服务只能看到加密后的数据。
ATECC608A · ESP32-S3 · Secure Boot · Flash-Encryption · Chrome · Edge · Firefox
没有效果图——以下均为浏览器扩展在实际连接设备时的原始截图。

解锁后的弹窗——一键填充登录信息,或手动保存新的账号密码。

设置与配对页面——已连接本地服务、当前 USB 端口、支持从其他密码管理器导入 CSV。
SSR-Vault 是一枚将账号密码存储在专用加密芯片中的 USB 密钥。浏览器扩展自动填充登录信息;电脑上运行的一个小型本地服务仅负责转发通信。私钥在安全元件内部生成并始终留在其中——既无法读出,也无法导出。
搭载于 LilyGo T-Dongle-S3 Secure(ESP32-S3R8,8 MB PSRAM)上的 Microchip ATECC608A 安全元件。密钥存在芯片中,而非文件系统里。
访问需要输入 PIN;错误次数上限由加密芯片在硬件层面强制执行。连续输入 10 次错误 PIN 后,保险箱将不可逆地自毁。
支持 Chrome、Edge 与 Firefox。通过开源扩展(MIT 许可)与本地 Native Messaging 主机实现自动填充。已在 Windows 11 上测试。Linux 技术上可行,正根据需求评估中——尚未正式发布。macOS 明确不在计划之内。
浏览器扩展开源(MIT 许可);本地主机与固件为专有软件。Freebird 版本的二进制文件可免费使用。
我们在这里做一个清晰、诚实的区分:经过认证的是设备内置的安全元件芯片本身,而非整机产品。SSR-Vault 的核心——Microchip ATECC608A,具备以下经独立评估的特性:
SSR-Vault 刻意不以通过 Common Criteria EAL 4/5 整机认证作为卖点。完整产品的 EAL 评估主要面向政府、军事与北约采购——这不是我们服务的市场。我们选择依靠已认证的组件与透明的标准密码学。
如果某机构确实需要对整机进行正式的 EAL 评估,可应要求委托进行——评估费用由提出需求方承担。
SSR-Vault 能可靠防范日常生活中真正威胁您账号密码安全的因素:电脑上的恶意软件与键盘记录器(密码永不会以明文离开芯片)、被盗的密码数据库(因为根本不存在这样的数据库)、被盗或丢失的设备(PIN 保护 + 自毁机制),以及被入侵的本地中转服务(端到端加密——它只能看到密文)。
我们不承诺的是:抵御拥有实体芯片、并配备实验室级专业设备的攻击者——例如聚焦离子束显微技术或芯片解封装分析。这属于国家级情报机构、单芯片预算高达六位数级别的对抗场景。世界上没有任何消费级安全产品真正能抵御这种攻击,任何声称能做到的说法都不属实。我们选择坦白说出来,而不是回避这个问题。
像"1234"这样的弱 PIN,过去在 10 次允许尝试的范围内曾是一项残余风险。现在设备会自行拒绝此类 PIN:强制要求包含数字、字母与特殊字符,并附带常见弱密码黑名单——这一检查直接在硬件层面执行,而不仅仅是文字上的建议。
我们公开使用了哪些标准算法——没有自研的密码学方案。我们不公开具体的协议流程;线路协议规范仅在签署保密协议(NDA)后提供。
私钥在 ATECC608A 内部生成并存储。它们不会离开安全元件——即便是传输到电脑也不会。
设备与浏览器扩展之间的敏感字段均已加密。本地中转服务只能看到密文。
PIN 错误次数上限由加密芯片本身强制执行。这项保护不依赖速度较慢的软件函数。
Secure Boot v2 只允许启动经我们签名的固件镜像。整个闪存内容通过硬件 AES-XTS 加密。固件更新仅能离线完成(通过 SD 卡)——不存在任何网络更新通道。
SSR-Vault 建立在真实、可获取的硬件之上——不是自制芯片,也不是车库作坊式的小批量产品。
SSR-Vault 的硬件基于 LilyGo T-Dongle-S3 Secure(ESP32-S3R8,8 MB PSRAM,搭载 Microchip ATECC608A)。LilyGo 是我们量产阶段的独家硬件制造合作伙伴——每台出厂设备均在工厂内完成 Secure Boot(安全启动)与 Flash-Encryption(闪存加密)的出厂激活,之后才会出货。
双核 MCU,配备 8 MB PSRAM、USB-C 接口、原生 USB-CDC。
Secure Boot 与 Flash-Encryption 在 LilyGo 工厂内逐台烧录完成,而非事后由客户自行开启。
USB 随身碟大小——可挂在钥匙串上随身携带,无需额外连接线。
两个版本的区别在于存储容量与是否支持双重验证(2FA)——出厂时写入,但后续也可通过经签名的软件许可证密钥从 Freebird 升级到 Premium。两者共享完全相同的安全强化:安全元件、Secure Boot、Flash-Encryption。
日常使用的安全紧凑版本——完整硬件保护,容量较为精简。
面向账号数量较多、且需要双重验证功能用户的完整产品。
Freebird → Premium 升级可通过软件许可证密钥完成——无需更换硬件,也无需寄回设备。以上价格为预估价,正式发售前可能调整。
每个版本的软件本身均可完整使用(开放核心)——OEM/B2B 合作伙伴另可申请白标硬件与定制授权方案:了解定制开发。
没有一款产品适合所有使用场景。以下是按产品类别做出的诚实、结构化对比——不针对任何具体第三方产品作贬低性评价。
| 对比维度 | SSR-Vault | 云端密码管理器 | 本地软件密码管理器 | 纯 FIDO2 安全密钥 |
|---|---|---|---|---|
| 密码库存储在哪里? | 安全元件芯片内部 | 第三方服务器(加密存储) | 电脑上的一个文件 | 不存储密码 |
| 抵御电脑恶意软件 | 是——密钥从不进入电脑内存 | 主密码可能被截获 | 主密码/文件可能被攻击 | 是,针对登录本身 |
| 抵御服务器数据泄露 | 无服务器,无泄露可能 | 加密的密码库仍可能外泄 | 无服务器 | 无服务器 |
| 硬件级暴力破解锁定 | 是——ATECC 尝试计数器 | 仅软件层面限流 | 仅软件密钥派生函数 | 是 |
| 存储完整账号密码(自动填充) | 是 | 是 | 是 | 否——仅用于身份验证 |
| Secure Boot + Flash-Encryption | 是 | 不适用(无自有硬件) | 不适用 | 取决于厂商 |
FIDO2 安全密钥与 SSR-Vault 解决的是不同的问题——FIDO2 用于向某项服务证明您的身份,SSR-Vault 用于管理并自动填充您已有的账号密码。对许多用户而言,二者是互补关系,而非相互替代。
SSR-Vault 只是众多可能性之一。我们可根据需求开发定制化的安全解决方案——只要与安全相关,很多想法都可以实现。
具备硬件级加密的通信设备。
用于接收机密消息的接收设备。
用于敏感数据的离线存储,密钥保存在硬件中。
有安全相关的需求?欢迎与我们联系讨论。
定制开发为专有项目,将根据您的具体需求量身打造——联系我们。
浏览器扩展已在应用商店公开发布。购买设备的用户会随订单一并获得本地主机(Native Messaging Host,Windows 安装程序)。
固件源代码本身为专有软件,不公开提供下载——浏览器扩展采用 MIT 许可,完全开源。
面向对芯片级安全性有更高要求的客户,我们正在规划一款独立的旗舰产品——基于 NXP EdgeLock SE050 安全元件,该芯片通过 Common Criteria EAL 6+ 认证(SE050F 版本另附加 FIPS 140-2 硬件 4 级认证)。这将是一款独立产品,延续相同的设计理念。
说明:这是规划中的产品,具体上市时间与功能配置尚未最终确定。