如何做一次密钥资产季度自检
领域:安全 · 个人操作系统 流程 安全
季度性盘点密钥与敏感文件,用 3-2-1 备份原则防丢失、用加密防泄露的数字资产审计流程
适用场景
每季度第一周,或新增/变更了关键账号、密钥、敏感文件后。目的是防两件事:磁盘/账号故障导致密钥全丢(不可恢复),以及明文敏感文件被同步上云导致泄露(一劳永损)。
核心原则
密钥资产的风险是非对称 的——平时零成本,一次事故就归零。备份第一(防丢失),加密第二(防泄露),验证第三(防"以为有备份实际打不开")。3-2-1 备份原则 :至少 3 份、2 种介质、1 份异地。
步骤
第一步:盘点密钥载体
- ~/.claude/secrets/(各种服务 .env)
- E:\carlxu\sync\vip\ 里的证件 pdf、2FA 备份码、域名证书
- 密码管理器里的关键账号
- 项目 .env 文件(如果有)
每处列出:里面存了什么(不是明文,只写类别)、上次更新时间
特别标注:唯一存储的 、没备份的 、明文的
第二步:检查备份新鲜度
每份密钥/敏感文件是否有加密备份?备份是几个月前 的?
E:\carlxu\sync\vip\徐泽全\claude-secrets-*.7z 是否是最近 3 个月内 的?
备份是否在自动同步的目录 里(同步 = 天然获得异地一份)
判断标准:
- 🟢 加密备份 ≤ 3 个月 + 在同步目录
- 🟡 备份 3-6 个月,或未同步
- 🔴 无备份,或备份 > 6 个月
第三步:检查明文暴露
同步目录 (E:\carlxu\sync\)里是否混入了明文敏感文件?
- 备份码 .txt
- 私钥 .pem / .key
- 未加密的 config.json(含 token)
git 仓库 里是否有 .env 或密钥文件未 gitignore?
``bash
git ls-files | grep -iE "\.env$|secret|token|password"
`
99_SYSTEM/scripts/backup-secrets.sh 或手动 7z)→ 删原文件
第四步:验证恢复能力
`bash
"/c/Program Files/7-Zip/7z.exe" x <备份包路径> -o/tmp/test-restore/
`
确认密码在密码管理器里能查到(至少 2 处 :密码管理器 + 纸质密码本)
确认解密工具还在(7-Zip 是否还装着?换电脑后是否还需要重装?)
如果密码只在脑子里/只在一个地方 → 立即写第二份到另一处
第五步:记录本次自检 + 定下次
## 自检记录 追加一行:日期 + 发现的问题 + 处理动作
在日历里标下次自检时间(3 个月后)
如果发现 🔴 项目 → 当天必须处理,不能拖
流程图
flowchart TD
A[盘点密钥载体] --> B[检查备份新鲜度]
B --> C{备份≤3个月 且在同步目录}
C -->|否| D[立即重新加密备份]
C -->|是| E[检查明文暴露]
D --> E
E --> F{同步目录/git 是否有明文}
F -->|是| G[加密并删原文]
F -->|否| H[验证恢复能力]
G --> H
H --> I{能解密+ 密码≥2处}
I -->|否| J[修复:密码/工具]
I -->|是| K[记录+定下次]
J --> K
注意事项
密码丢了就永远解不开 ——7-Zip AES-256 无恢复渠道。密码必须至少 2 处存储
sync 目录 = 云端目录 ——里面千万不能有明文敏感文件
备份不是打包完事 ——要真的解一次看能不能读回来,否则"以为有备份"更危险
API token 有生命周期 ——自检时顺便看看哪些 token 快过期或已泄露,一起轮转
不要在同一个磁盘留备份 ——磁盘坏了两份都没
成功标准
所有密钥资产都有 ≤ 3 个月的加密备份,且在同步目录(3-2-1 三份齐)
加密密码在至少 2 处 可查(密码管理器 + 纸质/离线备份)
能在 10 分钟内完成一次实际恢复演练
E:\carlxu\sync\vip\ 里零明文 敏感文件
自检记录
日期 发现的问题 处理动作 2026-08-08 ~/.claude/secrets/ 6 个 .env 明文无备份;Backup-codes 明文在 sync 建加密备份到 sync;Backup-codes 加密+删原文
迭代记录
版本 日期 改动原因 v1 2026-08-08 初始版本,从 ~/.claude 整理实操中提炼
相关概念
系统鲁棒性 — 密钥备份是系统鲁棒性的关键组成
3-2-1 备份原则 — 本流程的核心指导原则
密钥生命周期 — 密钥不是永久有效,需要轮转
明文暴露风险 — sync/git 目录的默认假设是"会被看到"
相关工具
99_SYSTEM/scripts/backup-secrets.sh — 一键加密备份 ~/.claude/secrets/
7-Zip AES-256 ( C:\Program Files\7-Zip\7z.exe`)
密码管理器(Bitwarden / 1Password / KeePass)
来源记录
2026-08-08:在整理 ~/.claude 目录时发现 secrets/ 无备份、Backup-codes 明文在 sync;从实操中提炼此流程
下一篇 如何判断一笔投资是否值得投入