carlxu·wiki
本页目录

如何做一次密钥资产季度自检

领域:安全  ·  个人操作系统流程安全

季度性盘点密钥与敏感文件,用 3-2-1 备份原则防丢失、用加密防泄露的数字资产审计流程

适用场景

每季度第一周,或新增/变更了关键账号、密钥、敏感文件后。目的是防两件事:磁盘/账号故障导致密钥全丢(不可恢复),以及明文敏感文件被同步上云导致泄露(一劳永损)。

核心原则

密钥资产的风险是非对称的——平时零成本,一次事故就归零。备份第一(防丢失),加密第二(防泄露),验证第三(防"以为有备份实际打不开")。3-2-1 备份原则:至少 3 份、2 种介质、1 份异地。

步骤

第一步:盘点密钥载体

  • 列出所有存放密钥/敏感信息的位置:
- ~/.claude/secrets/(各种服务 .env) - E:\carlxu\sync\vip\ 里的证件 pdf、2FA 备份码、域名证书 - 密码管理器里的关键账号 - 项目 .env 文件(如果有)
  • 每处列出:里面存了什么(不是明文,只写类别)、上次更新时间
  • 特别标注:唯一存储的没备份的明文的

第二步:检查备份新鲜度

  • 每份密钥/敏感文件是否有加密备份?备份是几个月前的?
  • E:\carlxu\sync\vip\徐泽全\claude-secrets-*.7z 是否是最近 3 个月内的?
  • 备份是否在自动同步的目录里(同步 = 天然获得异地一份)
  • 判断标准:
- 🟢 加密备份 ≤ 3 个月 + 在同步目录 - 🟡 备份 3-6 个月,或未同步 - 🔴 无备份,或备份 > 6 个月

第三步:检查明文暴露

  • 同步目录E:\carlxu\sync\)里是否混入了明文敏感文件?
- 备份码 .txt - 私钥 .pem / .key - 未加密的 config.json(含 token)
  • git 仓库里是否有 .env 或密钥文件未 gitignore?
``bash git ls-files | grep -iE "\.env$|secret|token|password" `
  • 发现明文 → 立即加密(用 99_SYSTEM/scripts/backup-secrets.sh 或手动 7z)→ 删原文件

第四步:验证恢复能力

  • 挑一个加密备份包,试解密
`bash "/c/Program Files/7-Zip/7z.exe" x <备份包路径> -o/tmp/test-restore/ `
  • 确认密码在密码管理器里能查到(至少 2 处:密码管理器 + 纸质密码本)
  • 确认解密工具还在(7-Zip 是否还装着?换电脑后是否还需要重装?)
  • 如果密码只在脑子里/只在一个地方 → 立即写第二份到另一处

第五步:记录本次自检 + 定下次

  • 在本文件 ## 自检记录 追加一行:日期 + 发现的问题 + 处理动作
  • 在日历里标下次自检时间(3 个月后)
  • 如果发现 🔴 项目 → 当天必须处理,不能拖

流程图

flowchart TD A[盘点密钥载体] --> B[检查备份新鲜度] B --> C{备份≤3个月
且在同步目录} C -->|否| D[立即重新加密备份] C -->|是| E[检查明文暴露] D --> E E --> F{同步目录/git
是否有明文} F -->|是| G[加密并删原文] F -->|否| H[验证恢复能力] G --> H H --> I{能解密+
密码≥2处} I -->|否| J[修复:密码/工具] I -->|是| K[记录+定下次] J --> K

注意事项

  • 密码丢了就永远解不开——7-Zip AES-256 无恢复渠道。密码必须至少 2 处存储
  • sync 目录 = 云端目录——里面千万不能有明文敏感文件
  • 备份不是打包完事——要真的解一次看能不能读回来,否则"以为有备份"更危险
  • API token 有生命周期——自检时顺便看看哪些 token 快过期或已泄露,一起轮转
  • 不要在同一个磁盘留备份——磁盘坏了两份都没

成功标准

  • 所有密钥资产都有 ≤ 3 个月的加密备份,且在同步目录(3-2-1 三份齐)
  • 加密密码在至少 2 处可查(密码管理器 + 纸质/离线备份)
  • 能在 10 分钟内完成一次实际恢复演练
  • E:\carlxu\sync\vip\零明文敏感文件

自检记录

日期发现的问题处理动作
2026-08-08~/.claude/secrets/ 6 个 .env 明文无备份;Backup-codes 明文在 sync建加密备份到 sync;Backup-codes 加密+删原文

迭代记录

版本日期改动原因
v12026-08-08初始版本,从 ~/.claude 整理实操中提炼

相关概念

  • 系统鲁棒性 — 密钥备份是系统鲁棒性的关键组成
  • 3-2-1 备份原则 — 本流程的核心指导原则
  • 密钥生命周期 — 密钥不是永久有效,需要轮转
  • 明文暴露风险 — sync/git 目录的默认假设是"会被看到"

相关工具

  • 99_SYSTEM/scripts/backup-secrets.sh — 一键加密备份 ~/.claude/secrets/
  • 7-Zip AES-256 (C:\Program Files\7-Zip\7z.exe`)
  • 密码管理器(Bitwarden / 1Password / KeePass)

来源记录

  • 2026-08-08:在整理 ~/.claude 目录时发现 secrets/ 无备份、Backup-codes 明文在 sync;从实操中提炼此流程