Sesame: 本地优先的开源密码管理器

Show HN: Sesame - a local-first, open-source password manager

Sesame: 本地优先的开源密码管理器

Sesame 是一款坚持本地优先的开源密码管理器,将密码、2FA 验证码和恢复信息统一收纳。你的保险库永远只存在于你的设备上,Sesame 服务器从未见过你的数据。支持导入 15 种格式,提供安全检查和文档附件功能,所有代码基于 AGPL-3.0 开源,你可以自行构建桌面应用或托管服务器,彻底掌控你的数字安全。

密码管理器需要真正的信任,所以我们把全部代码都交给你。
  1. Aachen

    我 loosely 关注 F-Droid 上频繁出现的新密码管理器。大多数都存在一些显而易见的安全问题。从概念上讲,这类软件很简单(在写入磁盘前对字符串运行函数):适合用来学习新语言,但难道每个人都该把自己的练习作品上架到应用商店吗?因此,我对任何从零开始、大肆吹嘘功能和新颖 UI、却只字不提现有众多密码管理器项目为何不足的新项目持怀疑态度。几个月前我读到的一项研究显示,旧代码的 bug 比新代码少,这虽然符合直觉,但有实际数据支撑更好。

    为什么要启动一个全新的项目,去重新摸索前辈们已经踩过的坑?难道任何不满不能通过 Pull Request 解决,或者最坏情况下直接 Fork 吗?

  2. thehamkercat

    一个靠“氛围感”写出来的密码管理器?没问题!我在哪儿报名?

  3. 2legit2quit

    这听起来非常像换了个马甲的 PasswordSafe[0]。它有什么独特的功能能把它区分开来吗?

    0 - https://www.pwsafe.org/relatedprojects.shtml

  4. lrvick

    所以,你在一个感染了恶意软件的系统上解密 -任何- 密码,恶意软件就能获取 -所有- 密码。这让攻击者的工作变得超级轻松。

    他们只需要安装一个 Sesame 的包装器,等待下一次数据库解锁,然后将所有明文密码泄露到某个 Pastebin 上。

    要防止这种情况,你需要将每个密码加密,密钥由 YubiKey、NitroKey 或类似设备持有,并启用触摸策略。这样一来,作为攻击者,如果我想获取用户数据库中 100 个密码,就必须诱骗他们点击闪烁的智能卡或 Touch ID 100 次。用户应该会察觉到不对劲并停止操作。这就是损害控制。

    这就是我过去十多年使用 Password Store(标准的 Unix 密码管理器)进行密码管理的方式。那个小小的 Shell 脚本是任何密码管理器必须具备的 -最低- 安全标准。

    我明白像 1Password 和 LastPass 这样的大型密码管理器也犯了同样的错误。我一本正经地认为,他们从未让任何有能力的安全工程师接触过他们的产品。他们的设计从头到尾都极其疏忽,绝不应被效仿。

  5. demibabs

    如果你要搞“氛围感”开发网站,至少文案要自己写。AI 生成的文字读起来太累人了。

同日更多故事

2026-08-28