dedeus-lucas/sentinel-vault
GitHub: dedeus-lucas/sentinel-vault
一个基于 Java 21 和 Spring Boot 3.5 构建的企业级密钥管理与安全审计平台,提供无状态 API 后端来安全存储、组织和审计高敏感凭证数据。
Stars: 0 | Forks: 0
# Sentinel Vault — 核心引擎
## 🌐 语言 / Idioma
选择您的首选语言以浏览文档:
* [English Version](#-english-documentation)
* [Versão em Português](#-documentação-em-português)
# 🇺🇸 英文文档
## 🎯 关于项目
**Sentinel Vault Core Engine** 是一个专业级的密码学基础设施,旨在存储、组织和审计高度敏感的数据(如 API key、SSH key 和数据库 token)。它并非作为一个简单的终端用户密码管理器,而是作为一个安全、无状态的 API 后端,专为现代云生态系统、部署流水线和开发者工具而构建。
### 核心架构亮点:
* **基于 Token 的无状态安全:** 完全由带有 PKCE 流程和异步 RSA-2048 公/私钥验证的 OAuth 2.1 协议驱动。
* **逻辑多租户与隔离:** 严格的安全约束,将数据库查询直接绑定到经过身份验证的用户的 UUID 上,以消除 Broken Object Level Authorization (BOLA) 风险。
* **不可变的安全审计:** 捕获针对任何 secret 执行的*谁*、*何时*、*来自哪个 IP* 以及*什么操作*的精确、不可否认的日志。
## 🔒 密码学防护机制
使用行业标准算法将数据保护视为首要任务:
* **静态数据:** 利用带有唯一初始化向量 (IV) 的 **AES-256-GCM** 进行对称加密,以在持久化到数据库之前保护 secret 值。
* **密码哈希:** 采用具有自适应工作因子的 **BCrypt**,并隔离到专门的配置类中。
* **传输中数据:** 在无状态通信节点之间强制执行 TLS 传输层绑定。
## 🛡️ DevSecOps 自动化流水线
本项目使用 GitHub Actions 实施严格的**安全左移**准则。每次 `git push` 都会触发毫不妥协的质量门禁:
| 阶段 | 工具 | 目的 |
| :--- | :--- | :--- |
| **Secret Scanning** | Trufflehog / Gitleaks | 扫描提交历史以阻止意外的明文凭证泄露。 |
| **验证** | JUnit 5 & Mockito | 自动执行完整的单元测试套件,要求 100% 成功。 |
| **SAST** | Semgrep (OWASP Rules) | 静态应用安全测试,寻找注入或弱加密漏洞。 |
| **SCA** | Snyk Dependency Check | 扫描 `pom.xml` 构建矩阵,以拦截高危/严重漏洞 (CVE)。 |
## 📊 可观测性与遥测
运维监控已完全集成到核心 JVM runtime 中:
* **Spring Boot Actuator:** 在最低网络权限策略下公开结构化 endpoint `/actuator/health` 和 `/actuator/prometheus`。
* **Micrometer Registry:** 将内部指标(如 Memory Heap 分配、活动连接和活动线程状态)无缝转换为标准化的 Prometheus 指标矩阵,可直接用于 Grafana 可视化。
## 🚀 快速开始(本地环境)
本地环境通过优化的 **Multi-stage Docker Build** 专为即时开发者入门而设计。
### 前置条件:
* Docker Desktop 正在运行。
* Bash / Git Bash 终端。
### 启动 Vault:
只需运行位于仓库根目录的专用开发自动化脚本:
```
bash reset-dev.sh
```
此命令会自动清除过期的 volume,触发隔离的多阶段 Maven 构建,通过严格的就绪状态检查实例化 PostgreSQL 数据库容器,并将应用程序日志挂载到您的控制台。
# 🇧🇷 葡萄牙语文档
## 🎯 关于项目
**Sentinel Vault Core Engine** 是一个企业级的密码学基础设施引擎,旨在存储、组织和审计高度敏感的数据(如 API key、SSH key 和数据库 token)。它并非作为一个简单的终端用户密码管理器,而是作为一个安全、无状态的 REST API 运行,专为云生态系统、部署流水线和开发工具而构建。
### 架构亮点:
* **基于 Token 的无状态安全:** 由带有 PKCE 流程和异步 RSA-2048 公/私钥验证的 OAuth 2.1 协议驱动。
* **逻辑多租户隔离:** 严格的安全约束,将数据库查询直接绑定到经过身份验证的用户的 UUID 上,以消除 *Broken Object Level Authorization (BOLA)* 风险。
* **不可变的安全审计:** 捕获针对任何 secret 执行的*谁*、*何时*、*来自哪个 IP* 以及*什么操作*的精确、不可否认的日志。
## 🔒 密码学防护机制
使用市场成熟的算法将数据保护视为架构优先级:
* **静态数据:** 利用带有唯一初始化向量 (IV) 的 **AES-256-GCM** 进行对称加密,以在持久化到数据库之前保护相关值。
* **密码哈希:** 采用具有自适应工作因子的 **BCrypt**,隔离在专用的中性配置类中。
* **传输中数据:** 在通信节点之间强制执行 TLS 传输层绑定。
## 🛡️ DevSecOps 自动化流水线
本项目通过 GitHub Actions 实施严格的**安全左移**准则。每次 `git push` 都会触发不可妥协的质量门禁:
| 阶段 | 工具 | 目的 |
| :--- | :--- | :--- |
| **Secret Scanning** | Trufflehog / Gitleaks | 扫描提交历史,以拦截意外的明文凭证泄露。 |
| **验证** | JUnit 5 & Mockito | 自动执行完整的单元测试套件,要求 100% 成功。 |
| **SAST** | Semgrep (OWASP Rules) | 静态应用安全测试,寻找注入或弱加密漏洞。 |
| **SCA** | Snyk Dependency Check | 扫描 `pom.xml` 矩阵,以拦截具有高危或严重漏洞 (CVE) 的依赖项。 |
## 📊 可观测性与遥测
运维监控已完全集成到核心 JVM 的执行环境中:
* **Spring Boot Actuator:** 在最低网络权限策略下公开结构化 endpoint `/actuator/health` 和 `/actuator/prometheus`。
* **Micrometer Registry:** 将内部指标(如 Memory Heap 分配、数据库连接和活动线程状态)完美转换为 Prometheus 标准,可直接用于 Grafana 的抓取和展示。
## 🚀 快速初始化(本地环境)
本地环境通过优化的 **Multi-stage Docker Build** 专为即时开发者入门而设计。
### 前置条件:
* Docker Desktop 处于活动状态且正在运行。
* Bash 或 Git Bash 终端。
### 启动堡垒:
只需运行位于仓库根目录的本地开发自动化脚本:
```
bash reset-dev.sh
```
此命令会自动销毁旧的容器和 volume,触发多阶段隔离的 Maven 构建,通过就绪状态检查 (*Healthcheck*) 实例化 PostgreSQL 容器,并将应用程序日志直接挂载到您的屏幕上。
标签:DevSecOps, Spring Boot, 上游代理, 域名枚举, 大语言模型安全, 密码学, 手动系统调用, 机密管理, 测试用例, 自定义请求头, 请求拦截