Многоуровневая система криптографической защиты файлов с аппаратной поддержкой ключей (HSM / USB Token)
Статус проекта: Активно разрабатывается. Реализованы Native C++ модули (частично) и Python Core (key_manager, encryption_service, container_manager, policy_manager, audit_manager, session_manager, anti_debug, native/crypto). Полная аудит-инфраструктура с ECDSA подписью, hash chain, forensic логированием и бэкендами хранения (SQLite, PostgreSQL, Elasticsearch, Splunk, Journald). Web-интерфейс в стадии проектирования.
SecureVault — это автономная, кроссплатформенная система шифрования с аппаратной защитой ключей на USB-токенах (Рутокен, eToken, JaCarta). Проект реализует адаптивную 4-уровневую модель безопасности, систему виртуальных зашифрованных контейнеров с дедупликацией, криптографическое затирание данных и мультиоблачную синхронизацию со сквозным шифрованием.
Уникальность: Приватный ключ никогда не покидает токен. Все операции с ключом выполняются на аппаратном уровне.
Важно: Реализована базовая структура и часть Native-модулей. Python Core реализован для модулей 1-го и 2-го приоритета (key_manager, encryption_service, container_manager, policy_manager, audit_manager, session_manager, anti_debug). Полная аудит-инфраструктура (ECDSA подпись записей, hash chain целостности, forensic логирование, хранение в SQLite/PostgreSQL/Elasticsearch/Splunk/Journald). Полная функциональность будет добавлена в следующих версиях.
- PKCS#11, поддержка Рутокен, eToken, смарт-карт (в процессе)
- Генерация RSA-2048/4096 на токене (планируется)
- X.509 сертификаты (самоподписанные или PKI) (планируется)
- Аппаратное ускорение AES (если поддерживается токеном) (планируется)
| Уровень | Описание | Шифрование | Контейнеры |
|---|---|---|---|
| ORIGINAL | Без шифрования (публичные данные) | Нет | Нет |
| INDIVIDUAL | Каждый файл зашифрован отдельно | AES-256 | Нет |
| CONTAINER | Контейнер с незашифрованными файлами | AES-256 + RSA | Да |
| HYPER | Контейнер с предварительно зашифрованными файлами | Double AES | Да (скрытые) |
- Anti-debug/integrity — обнаружение отладчиков, проверка целостности PE/ELF/Mach-O
- Anti-cold-boot — шифрование ключей в RAM, запрет выгрузки в swap
- DMA protection — защита от PCIe/Thunderbolt атак (IOMMU, Kernel DMA Guard)
- Side-channel resistance — константное время, очистка кэша, Spectre mitigation
- TPM 2.0 — измерение целостности PCR, распечатывание ключей
- Plausible deniability — скрытые контейнеры (format_v2)
- Дедупликация блоков на лету (CDC) (в планах)
- WAL (Write-Ahead Log) — восстановление после сбоев (в планах)
- Автоматическая сборка мусора (в планах)
- Монтирование как виртуальные диски (в планах)
- Сквозное шифрование перед отправкой (в планах)
- Google Drive, Dropbox, Mega, Yandex Disk (в планах)
- IPFS/Filecoin — децентрализованное хранение (в планах)
- Mesh-синхронизация (P2P, WebRTC) — без интернета (в планах)
- Shamir Secret Sharing (3-of-5) — восстановление доступа при потере токена (в планах)
- Оффлайн-аудит (SQLite) + репликация в PostgreSQL (реализовано)
- Криптографическая подпись логов (ECDSA) (реализовано)
- Forensic logs — доказательная база для суда (реализовано)
| NATIVE (C++) | PYTHON (Core) | WEB (Vue 3) |
|---|---|---|
| PKCS#11 (частично) | key_manager (реализован) | — |
| Container (частично) | encryption_service (реализован) | — |
| Crypto (частично) | container_manager (реализован) | — |
| Secure IO (частично) | policy_manager (реализован) | — |
| Anti‑debug (в планах) | audit_manager (реализован) | — |
| TPM (в планах) | session_manager (реализован) | — |
| Fuzzing (в планах) | security/anti_debug (реализован) | — |
| native/crypto (реализован) | — | |
| audit/* (реализован) | — | |
| db/* (реализован) | — | |
| exceptions (реализован) | — | |
| constants (реализован) | — |
Реализована часть Native-модулей (C++) и базовый Python Core (модули 1-го и 2-го приоритета). Web и интеграционные модули находятся в стадии проектирования.
SecureVault/
├── native/ # Ядро системы (C++17) — частично реализовано
│ ├── crypto_module/ # AES, RSA, Kyber1024, ChaCha20 (базовое)
│ ├── container_module/ # Контейнеры v1/v2 (частично)
│ ├── pkcs11_module/ # Рутокен, eToken, смарт-карты (в процессе)
│ ├── secure_io_module/ # Безопасное затирание (в процессе)
│ └── security_module/ # Anti-debug, Integrity, DMA, TPM (в планах)
├── python/ # Бэкенд и CLI (Python 3.11+) — планируется
├── web/ # Веб-интерфейс (Vue 3 + Vite) — планируется
├── deployment/ # Инфраструктура — планируется
├── docs/ # Документация — в процессе
├── integration/ # Интеграционное тестирование — планируется
├── shared_resources/ # Сертификаты, конфиги, локали
└── third_party/ # Зависимости (vendored)
В данный момент проект находится на стадии разработки, и готового установочного пакета нет. Однако вы можете собрать текущую версию Native-модулей из исходников:
Требования: GCC 11+ / Clang 14+ / MSVC 2022, CMake 3.20+, OpenSSL 3.1+ (vendored)
git clone https://github.com/SFarmhere/SecureVault.git
cd SecureVault
mkdir -p build && cd build
cmake .. -DCMAKE_BUILD_TYPE=Release
cmake --build . --config Release -j$(nproc)Примечание: На данный момент собирается только часть библиотек. Полная функциональность будет доступна позже.
🧪 Тестирование (в разработке)
Тесты для Native-модулей ещё не полностью реализованы. В будущем планируется покрытие unit-тестами и интеграционными тестами.
📚 Документация
Документация находится в процессе наполнения. Основные разделы будут добавлены по мере реализации функциональности.
🗺️ Дорожная карта
✅ Реализовано (частично)
· Базовая структура репозитория · Часть Native-модулей (crypto, container, pkcs11 — начальные наработки) · Настройка CMake для сборки
🚧 В разработке
· Завершение Native-модулей (PKCS#11, контейнеры, безопасность) · Создание Python-бэкенда (CLI, аудит, синхронизация) · Разработка веб-интерфейса (Vue 3) · Интеграционные тесты и документация
🔮 Планы
· Полная поддержка PKCS#11 и всех типов токенов · Реализация всех 4 уровней защиты · TPM 2.0, пост-квантовая криптография · Mesh-синхронизация и облачная интеграция
📄 Лицензия
Проект распространяется под лицензией GNU General Public License v3.0. Полный текст в файле LICENSE.
🤝 Участие
Мы открыты к контрибуциям! См.:
· CONTRIBUTING.md · SECURITY.md
📞 Поддержка
· Документация · GitHub Issues · (В будущем: Discord, другие каналы)
SecureVault — защита, которой можно доверять. (В разработке 🚧)