2 分•作者: BlindLock•15 天前
大家好,我是David,BlindLock的独立开发者和所有者。这是我的第二篇帖子。
BlindLock是我一年多心血的结晶,并非一时兴起的周末项目。我投入了大量的时间、心血和精力。
为什么选择隐写术?
想象一个窃贼。他会寻找贵重物品,那些显而易见的东西:黄金、现金、珠宝、地下室里的保险箱。冰箱上你孩子的照片,墙上的度假照,对他来说毫无价值。BlindLock的原理正是如此。黑客们觊觎的是浏览器中的cookie、密码、可以在任何电脑上用密码解密的容器文件、加密货币种子以及其他敏感数据。任何能够登录你谷歌账户或ChatGPT的人,对你的了解都比一次面对面的谈话要多。所有这些都可以通过RAT和其他恶意软件轻易获取,包括密码。BlindLock正是将这些敏感的登录信息和密码隐藏在图片中,因为一张照片对攻击者来说几乎没有价值。而且,他首先需要识别出这张图片是他的目标。除此之外,BlindLock还将这张图片与你电脑的安全芯片绑定。这意味着,即使攻击者复制了图片和密码,也无法访问你的数据。同样的芯片绑定也适用于容器保险库文件。对于这些较大的文件,BlindLock内置了文件浏览器,这样你就可以在不挂载到操作系统的情况下打开和编辑文件。在操作系统允许的任何地方,我都编写了代码以确保不留下痕迹。
为什么BlindLock不是开源的?
这是最常被问到的问题。以Bitwarden为例。Bitwarden销售的是服务:服务器、同步、账户。代码可以开源,因为价值不在代码本身。我销售的是程序本身。它没有服务,没有云,我这边没有任何客户需要的东西。全部价值都在程序本身。这就是为什么Bitwarden可以免费提供代码并公开,而我不能。
我这边开源的是必须开源的部分:加密库是免费提供的,并且部分经过形式验证(HACL,5级,最高级别)。任何人都可以对其进行详细审计。
网络:BlindLock的核心是离线
主软件永远不会连接互联网。没有任何数据传出。这不是一个设置,而是其架构:BlindLock的设计使其根本无法连接互联网。程序中没有HTTP客户端。没有代码、模块或函数可以打开外部连接。
所有需要服务器的部分都运行在一个独立的、小型的程序中,称为Net-Helper。它与BlindLock一起打包安装,但作为一个独立的进程运行,拥有自己的二进制文件。BlindLock启动它,向它提问,并得到答案。没有端口,没有套接字,只有子进程的标准输入和输出。Helper永远不会看到保险库或密码。它只有两个任务:检查许可证,以及检查是否安装了最新版本的BlindLock。如果有新版本,它会下载更新包并进行交付。
简而言之:当你打开BlindLock时,它会通过Helper连接服务器。仅此而已。没有其他互联网连接。你也可以随时离线使用BlindLock长达7天。
技术栈、许可证和WalletLink将在我下面的第一条评论中提供。我很乐意在这里亲自回答所有问题。任何人都可以免费试用BlindLock 7天。无需邮箱,无需支付信息。
David