为什么你的密码管理器不应具备“上帝模式”
零知识密码管理器面临一个恢复困境:如何在没有主后门的情况下重新获得访问权限。若存在单一的“上帝模式”凭证,将构成一个可被攻击者利用的重大单点故障。相反,Passwork 设计了基于三个相互隔离层级的访问恢复机制,每一层级均具备特定且受限的功能。第一层级为紧急控制台,需要服务器级访问权限并需显式激活,以便在常规恢复失败时重置所有者的登录凭证。该控制台仅恢复登录访问权限,不提供保险库解密能力。紧急控制台执行的每一项操作均会被记录以供审计。第二层级为离线恢复账户,针对特定类型的保险库使用预共享的加密授权。该账户的访问权限仅限于事件发生前所配置的范围,从而防止事后授予访问权限。该账户的主密码必须安全地离线存储。第三层级针对服务账户,确保其仅用于通过 API 令牌进行程序化访问,而非交互式登录。泄露的令牌仅会危及明确授予该集成的资源,从而防止自动化凭证演变为通用后门。这种三层架构通过将信任分散到不同的、可审计且范围狭窄的机制中,避免了单一主密钥的存在。恢复访问不依赖于能够解锁一切的单一特权凭证。该设计强调在不集中安全风险的前提下实现访问恢复。最终,安全性的达成依赖于分散信任,而非将其汇聚于一点。