---
slug: "key-vault-manager"
name: "key-vault-manager"
version: 1.0.1
displayName: "密钥保险箱(专业版)"
summary: "企业级密钥安全管家，支持多保险箱、审计日志、密钥轮换与团队共享。密钥保险箱(专业版)是面向团队与企业的全功能密钥安全管理工具，在免费版基础上新增多保险箱管理、审计日志、密钥轮换与团队共享等高"
summary_zh: "企业级密钥安全管家，支持多保险箱、审计日志、密钥轮换与团队共享。密钥保险箱(专业版)是面向团队与企业的全功能密钥安全管理工具，在免费版基础上新增多保险箱管理、审计日志、密钥轮换与团队共享等高"
license: "MIT"
edition: "pro"
description: |-
  密钥保险箱(专业版)是面向团队与企业的全功能密钥安全管理工具，在免费版基础上新增多保险箱管理、审计日志、密钥轮换与团队共享等高级能力。核心能力：
  - 完整的本地密钥验证、脱敏读取与API代理能力
  - 多保险箱管理，按项目隔离密钥集合
  - 全量审计日志，记录所有密钥操作历史
  - 自动化密钥轮换，支持定时更新与到期提醒
  - 团队密钥共享，加密分发与细粒度权限控制
  - 合规报告生成...
tags:
  - 集成工具
  - 安全防护
  - 密钥管理
  - 专业版
  - 工具
  - 效率
  - 自动化
  - 开发
  - 代码
  - 安全
  - 加密
  - 写作
  - api
  - 建议优化
  - 检查通过
  - 多保险箱
  - 密钥
tools:
  - read
  - exec
  - write
homepage: ""
category: "Automation"
---
# 密钥保险箱(专业版)

## 付费版专享能力

| 能力 | 免费版 | 付费版 |
|---|---|---|
| 基础功能 | 支持 | 支持 |
| 深度漏洞扫描与CVE关联 | 不支持 | 支持 |
| 安全基线合规审计 | 不支持 | 支持 |
| 批量资产风险评分 | 不支持 | 支持 |
| 威胁情报实时订阅与告警 | 不支持 | 支持 |
| 零日漏洞检测与防护规则下发 | 不支持 | 支持 |

## 核心能力

| 能力 | 说明 | 专业版增强 |
|:-----|:-----|:-----|
| 密钥验证与脱敏 | 本地密钥安全操作 | 多保险箱隔离 |
| 本地API代理 | 本地注入密钥发起请求 | 代理链路与重试策略 |
| 多保险箱管理 | 按项目隔离密钥集合 | 权限隔离与切换 |
| 审计日志 | 记录所有密钥操作 | 全量留痕与查询 |
| 密钥轮换 | 自动化密钥更新 | 定时轮换与到期提醒 |
| 团队共享 | 加密分发密钥 | 端到端加密与权限控制 |
| 合规报告 | 安全审计报告 | 一键生成多格式报告 |
| 优先支持 | SLA保障 | 专属技术支持通道 |
### 密钥验证与脱敏

针对密钥验证与脱敏,自动解析输入参数、调度任务队列、格式化输出,返回结构化响应.
**输入**: 用户提供密钥验证与脱敏相关的配置参数、输入数据和处理选项.
**输出**: 返回密钥验证与脱敏的处理结果。- 验证返回数据的完整性和格式正确性
- 参考`密钥验证与脱敏`的配置文档进行参数调优
### 本地API代理

针对本地API代理,自动解析输入参数、调度任务队列、格式化输出,返回结构化响应.
**输入**: 用户提供本地API代理相关的配置参数、输入数据和处理选项.
**输出**: 返回本地API代理的处理结果。- 验证返回数据的完整性和格式正确性
- 参考`本地API代理`的配置文档进行参数调优
### 多保险箱管理

针对多保险箱,自动解析输入参数、调度任务队列、格式化输出,返回结构化响应.
**输入**: 用户提供多保险箱管理相关的配置参数、输入数据和处理选项.
**输出**: 返回多保险箱管理的处理结果。- 验证返回数据的完整性和格式正确性
- 参考`多保险箱管理`的配置文档进行参数调优
#
## 快速开始

1. 确认运行环境满足依赖说明中的要求
2. 在AI Agent对话中调用本技能,提供必要的输入参数
3. 检查输出结果,根据需要进行后续处理

> 详细的输入输出格式请参考下方章节说明。

## 适用场景

### 场景一：企业多项目密钥隔离
大型企业同时运行多个项目，每个项目使用不同的API密钥集合。通过多保险箱管理，为每个项目创建独立保险箱，密钥按项目隔离存储与访问。开发者切换项目时自动切换保险箱上下文，避免密钥混淆与误用.
### 场景二：安全合规审计
安全团队需要向审计方证明密钥操作的合规性。专业版的全量审计日志记录每次密钥验证、API代理、文件读取等操作的详细信息(时间、操作者、操作类型、目标密钥)，可一键生成符合SOC2要求的合规报告.
### 场景三：自动化密钥轮换
安全策略要求每90天轮换一次API密钥。专业版的密钥轮换功能支持定时任务，到期前自动提醒并辅助生成新密钥，更新后自动同步到所有使用该密钥的配置文件，降低人工操作遗漏风险.
### 场景四：团队密钥安全共享
新成员加入团队需要获取项目API密钥。通过团队共享模块，管理员将密钥加密分发给指定成员，成员的本地保险箱自动接收并存储。分发过程端到端加密，即使中间人截获也无法解密。成员离职时一键撤销访问权限.
### 场景五：CI/CD流水线密钥注入
DevOps团队需要在CI/CD流水线中安全注入API密钥。专业版提供与主流CI/CD系统的集成接口，流水线运行时从指定保险箱动态获取密钥，运行结束后自动清除，避免密钥残留在构建产物中.
## 使用流程

本工具属于复杂工具，预计180秒内可完成多保险箱配置与首次调用.
### 依赖说明

### 运行环境
1. **Agent平台**：支持SKILL.md与MCP工具的任意AI Agent(Claude Code / Cursor / Codex / Gemini CLI等)
2. **操作系统**：Windows / macOS / Linux
3. **Node.js**：16+(用于运行MCP工具)

### 第三方依赖

| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---:|---:|---:|---:|
| LLM API | API | 必需 | 由Agent平台内置LLM提供 |
| Node.js | 运行时 | 必需 | nodejs.org官方下载 |
| MCP工具运行时 | 运行时 | 必需 | 随工具附带 |
| 加密库 | Node包 | 必需 | 随工具安装(node-forge) |
| 目标API服务 | 外部API | 按需 | 由用户配置的API密钥决定 |
| CI/CD平台 | 外部系统 | 可选 | GitHub Actions/GitLab CI等 |

### API Key 配置
4. **本地密钥存储**：通过`.env`文件或系统环境变量配置，导入保险箱后加密存储
5. **多保险箱管理**：每个保险箱独立加密，主密钥由用户持有
6. **团队共享密钥**：端到端加密分发，成员私钥本地存储
7. **安全要求**：禁止在SKILL.md或脚本中硬编码密钥，禁止提交`.env`到版本控制
8. **企业部署**：建议结合硬件安全模块(HSM)或密钥管理服务(KMS)增强保护

### 可用性分类
9. **分类**：MD+EXEC()
10. **说明**：基于Markdown的AI Skill，通过MCP工具在本地完成企业级密钥安全管理，满足合规审计要求

**结果验证**: 任务完成后,查看输出确认状态。成功时返回摘要和数据;失败时根据错误信息排查,参考恢复章节获取修复步骤.
## 输入格式

| 参数名 | 类型 | 必填 | 说明 |
|:---:|:---:|:---:|:---:|
| content | string | 否 | key-vault-manager处理的内容输入 |, 默认: 全部维度 |
| strict_level | string | 否 | 审查严格度, 可选: strict/normal/loose, 默认: normal |

## 输出格式

```json
{
  "success": true,
  "data": {
    "overall_grade": "A",
    "total_score": 92,
    "max_score": 100,
    "summary": "处理完成",
    "details": [
      {
        "item": "代码风格",
        "status": "pass",
        "score": 95,
        "comment": "符合规范"
      },
      {
        "item": "安全合规",
        "status": "warn",
        "score": 80,
        "comment": "符合规范"
      }
    ],
    "improvements": [
      {
        "priority": "high",
        "suggestion": "建议优化",
        "expected_gain": "+5分"
      },
      {
        "priority": "medium",
        "suggestion": "建议优化",
        "expected_gain": "+3分"
      }
    ]
  },
  "error": null
}
```

## 异常处理

| 现象 | 可能原因 | 解决方案 | 优先级 |
|:------|------:|:------|:------|
| 保险箱切换失败 | vault_id错误 | 确认vault_id存在且有权访问 | 高 |
| 审计日志缺失 | 日志服务未启动 | 执行enable_audit启用日志 | 中 |
| 轮换失败 | 新密钥无效或API限制 | 检查新密钥格式与API权限 | 高 |
| 共享解密失败 | 成员私钥不匹配 | 确认成员身份，重新发起共享 | 高 |
| CI/CD注入超时 | 保险箱服务未响应 | 检查服务状态与网络连接 | 高 |
| 合规报告为空 | 审计日志为空 | 确认审计已启用且有操作记录 | 中 |
| 权限回收延迟 | 缓存未刷新 | 执行refresh_access强制刷新 | 中 |
| 硬件密钥认证失败 | 驱动或连接问题 | 检查硬件连接与驱动状态 | 高 |

## 依赖说明(补充)

| 依赖项 | 类型 | 必需 | 说明 |
|---:|:---|---:|---:|
| LLM | 模型 | 是 | 需要LLM进行智能审查, 推荐GPT-4/智谱GLM-4/DeepSeek |
| API Key | 凭证 | 否 | 使用云端LLM时需要 |

**国内替代方案**:
- OpenAI GPT → 智谱GLM-4 / 百度文心一言 / 通义千问 / DeepSeek

## 案例展示

### 示例1: 基础用法
**输入**:
```json
{
  "content": "示例内容",
  "strict_level": "normal"
}
```
**输出**:
```
评级: B级(良好) - 总分: 85/100
# ...
检查详情:
- 代码风格: 通过(95分) - 检查通过
- 安全合规: 警告(75分) - 检查通过
- 无障碍性: 通过(85分) - 检查通过
# ...
改进建议:
1. [高优先级] 建议优化
2. [中优先级] 建议优化
```

### 示例2: 进阶用法
**输入**:
```json
{
  "content": "示例内容",
  "strict_level": "strict"
}
```
**输出**:
```
评级: C级(及格) - 总分: 70/100
# ...
检查详情:
- 代码风格: 通过(90分) - 检查通过
- 安全合规: 不通过(50分) - 检查通过
- 无障碍性: 警告(70分) - 检查通过
# ...
改进建议:
1. [高优先级] 建议优化
2. [高优先级] 建议优化
3. [低优先级] 建议优化
```

### 示例3: 边界情况 - 边界情况
**输入**:
```json
{
  "content": "示例内容"
}
```
**输出**:
```
评级: D级(不及格) - 总分: 45/100
# ...
检查详情:
- 代码风格: 不通过(40分) - 检查通过
- 安全合规: 不通过(30分) - 检查通过
- 无障碍性: 通过(65分) - 检查通过
# ...
改进建议:
1. [紧急] 建议优化
2. [高优先级] 建议优化
```

## 常见问题

### Q1：多保险箱之间如何切换？
A：使用`switch_vault({ vault_id: "vlt_详情见说明" })`命令切换当前上下文。切换后所有密钥操作针对选中的保险箱，避免跨项目误操作.
### Q2：审计日志占用空间过大？
A：专业版支持日志压缩与归档。建议配置`retention_days`参数(默认365天)，过期日志自动归档压缩。也可定期导出日志到对象存储释放本地空间.
### Q3：密钥轮换失败怎么办？
A：轮换失败通常因为目标API拒绝新密钥或网络问题。专业版会保留旧密钥备份并发出告警。检查新密钥格式与API权限后，手动触发`retry_rotation`重试.
### Q4：团队成员如何接收共享密钥？
A：管理员通过`share_key`发起共享，成员的本地保险箱会收到加密包。成员需使用其私钥解密并确认接收。整个过程端到端加密，即使管理员也无法查看成员的私钥.
### Q5：共享密钥的过期时间如何管理？
A：发起共享时可设置`expiry`参数(默认24小时)。过期后访问权限自动撤销。如需延长，管理员可执行`extend_share`续期，但需重新确认成员身份.
### Q6：合规报告包含哪些内容？
A：合规报告包含审计日志摘要、密钥轮换记录、团队共享记录、异常操作告警等。支持JSON、CSV、PDF格式导出，适配不同审计方的要求.
### Q7：CI/CD集成支持哪些平台？
A：专业版提供通用API接口，支持GitHub Actions、GitLab CI、Jenkins等主流CI/CD平台。通过环境变量注入密钥，构建完成后自动清除.
### Q8：如何检测密钥泄露？
A：专业版的审计分析模块会检测异常模式，如高频调用、非工作时间访问等。结合密钥轮换策略，即使密钥泄露也能在下次轮换时自动失效.
### Q9：多保险箱的权限如何管理？
A：每个保险箱可设置独立的访问权限列表。管理员通过`grant_access`与`revoke_access`管理成员权限，支持读写分离与只读模式.
### Q10：专业版是否支持硬件密钥？
A：支持。专业版兼容YubiKey等硬件安全密钥，可作为保险箱主密钥的二级保护。硬件密钥丢失时可通过恢复流程重置.
## 错误处理

| 错误场景 | 原因 | 处理方式 |
|:------:|--------|:-------|
| LLM响应超时或无响应 | 网络延迟或模型负载过高 | ，请求；确认Agent平台LLM服务正常 |
| 输入内容格式不正确 | 用户输入不符合skill预期格式 | 检查输入是否符合skill使用说明中的格式要求，参考示例章节 |
| 执行结果与预期不符 | 指令描述不够明确或上下文不足 | 提供更详细的指令描述，补充必要的上下文信息 |
| 命令执行失败 | 运行环境不满足要求或权限不足 | 确认运行环境符合依赖说明中的要求；检查命令权限设置 |

## 已知限制

- 需要API Key，无Key环境无法使用
- 本地运行，不支持多设备同步
