dedeus-lucas/sentinel-vault

GitHub: dedeus-lucas/sentinel-vault

一个基于 Java 21 和 Spring Boot 3.5 构建的企业级密钥管理与安全审计平台,提供无状态 API 后端来安全存储、组织和审计高敏感凭证数据。

Stars: 0 | Forks: 0

# Sentinel Vault — 核心引擎 ## 🌐 语言 / Idioma 选择您的首选语言以浏览文档: * [English Version](#-english-documentation) * [Versão em Português](#-documentação-em-português) # 🇺🇸 英文文档 ## 🎯 关于项目 **Sentinel Vault Core Engine** 是一个专业级的密码学基础设施,旨在存储、组织和审计高度敏感的数据(如 API key、SSH key 和数据库 token)。它并非作为一个简单的终端用户密码管理器,而是作为一个安全、无状态的 API 后端,专为现代云生态系统、部署流水线和开发者工具而构建。 ### 核心架构亮点: * **基于 Token 的无状态安全:** 完全由带有 PKCE 流程和异步 RSA-2048 公/私钥验证的 OAuth 2.1 协议驱动。 * **逻辑多租户与隔离:** 严格的安全约束,将数据库查询直接绑定到经过身份验证的用户的 UUID 上,以消除 Broken Object Level Authorization (BOLA) 风险。 * **不可变的安全审计:** 捕获针对任何 secret 执行的*谁*、*何时*、*来自哪个 IP* 以及*什么操作*的精确、不可否认的日志。 ## 🔒 密码学防护机制 使用行业标准算法将数据保护视为首要任务: * **静态数据:** 利用带有唯一初始化向量 (IV) 的 **AES-256-GCM** 进行对称加密,以在持久化到数据库之前保护 secret 值。 * **密码哈希:** 采用具有自适应工作因子的 **BCrypt**,并隔离到专门的配置类中。 * **传输中数据:** 在无状态通信节点之间强制执行 TLS 传输层绑定。 ## 🛡️ DevSecOps 自动化流水线 本项目使用 GitHub Actions 实施严格的**安全左移**准则。每次 `git push` 都会触发毫不妥协的质量门禁: | 阶段 | 工具 | 目的 | | :--- | :--- | :--- | | **Secret Scanning** | Trufflehog / Gitleaks | 扫描提交历史以阻止意外的明文凭证泄露。 | | **验证** | JUnit 5 & Mockito | 自动执行完整的单元测试套件,要求 100% 成功。 | | **SAST** | Semgrep (OWASP Rules) | 静态应用安全测试,寻找注入或弱加密漏洞。 | | **SCA** | Snyk Dependency Check | 扫描 `pom.xml` 构建矩阵,以拦截高危/严重漏洞 (CVE)。 | ## 📊 可观测性与遥测 运维监控已完全集成到核心 JVM runtime 中: * **Spring Boot Actuator:** 在最低网络权限策略下公开结构化 endpoint `/actuator/health` 和 `/actuator/prometheus`。 * **Micrometer Registry:** 将内部指标(如 Memory Heap 分配、活动连接和活动线程状态)无缝转换为标准化的 Prometheus 指标矩阵,可直接用于 Grafana 可视化。 ## 🚀 快速开始(本地环境) 本地环境通过优化的 **Multi-stage Docker Build** 专为即时开发者入门而设计。 ### 前置条件: * Docker Desktop 正在运行。 * Bash / Git Bash 终端。 ### 启动 Vault: 只需运行位于仓库根目录的专用开发自动化脚本: ``` bash reset-dev.sh ``` 此命令会自动清除过期的 volume,触发隔离的多阶段 Maven 构建,通过严格的就绪状态检查实例化 PostgreSQL 数据库容器,并将应用程序日志挂载到您的控制台。 # 🇧🇷 葡萄牙语文档 ## 🎯 关于项目 **Sentinel Vault Core Engine** 是一个企业级的密码学基础设施引擎,旨在存储、组织和审计高度敏感的数据(如 API key、SSH key 和数据库 token)。它并非作为一个简单的终端用户密码管理器,而是作为一个安全、无状态的 REST API 运行,专为云生态系统、部署流水线和开发工具而构建。 ### 架构亮点: * **基于 Token 的无状态安全:** 由带有 PKCE 流程和异步 RSA-2048 公/私钥验证的 OAuth 2.1 协议驱动。 * **逻辑多租户隔离:** 严格的安全约束,将数据库查询直接绑定到经过身份验证的用户的 UUID 上,以消除 *Broken Object Level Authorization (BOLA)* 风险。 * **不可变的安全审计:** 捕获针对任何 secret 执行的*谁*、*何时*、*来自哪个 IP* 以及*什么操作*的精确、不可否认的日志。 ## 🔒 密码学防护机制 使用市场成熟的算法将数据保护视为架构优先级: * **静态数据:** 利用带有唯一初始化向量 (IV) 的 **AES-256-GCM** 进行对称加密,以在持久化到数据库之前保护相关值。 * **密码哈希:** 采用具有自适应工作因子的 **BCrypt**,隔离在专用的中性配置类中。 * **传输中数据:** 在通信节点之间强制执行 TLS 传输层绑定。 ## 🛡️ DevSecOps 自动化流水线 本项目通过 GitHub Actions 实施严格的**安全左移**准则。每次 `git push` 都会触发不可妥协的质量门禁: | 阶段 | 工具 | 目的 | | :--- | :--- | :--- | | **Secret Scanning** | Trufflehog / Gitleaks | 扫描提交历史,以拦截意外的明文凭证泄露。 | | **验证** | JUnit 5 & Mockito | 自动执行完整的单元测试套件,要求 100% 成功。 | | **SAST** | Semgrep (OWASP Rules) | 静态应用安全测试,寻找注入或弱加密漏洞。 | | **SCA** | Snyk Dependency Check | 扫描 `pom.xml` 矩阵,以拦截具有高危或严重漏洞 (CVE) 的依赖项。 | ## 📊 可观测性与遥测 运维监控已完全集成到核心 JVM 的执行环境中: * **Spring Boot Actuator:** 在最低网络权限策略下公开结构化 endpoint `/actuator/health` 和 `/actuator/prometheus`。 * **Micrometer Registry:** 将内部指标(如 Memory Heap 分配、数据库连接和活动线程状态)完美转换为 Prometheus 标准,可直接用于 Grafana 的抓取和展示。 ## 🚀 快速初始化(本地环境) 本地环境通过优化的 **Multi-stage Docker Build** 专为即时开发者入门而设计。 ### 前置条件: * Docker Desktop 处于活动状态且正在运行。 * Bash 或 Git Bash 终端。 ### 启动堡垒: 只需运行位于仓库根目录的本地开发自动化脚本: ``` bash reset-dev.sh ``` 此命令会自动销毁旧的容器和 volume,触发多阶段隔离的 Maven 构建,通过就绪状态检查 (*Healthcheck*) 实例化 PostgreSQL 容器,并将应用程序日志直接挂载到您的屏幕上。
标签:DevSecOps, Spring Boot, 上游代理, 域名枚举, 大语言模型安全, 密码学, 手动系统调用, 机密管理, 测试用例, 自定义请求头, 请求拦截