
📄 技術論文: SecureVault_Technical_Paper_v3.5.0.pdf · Zenodo で引用
Windows 向けのローカルファーストなファイル暗号化。パスワードではなく物理的な USB キーで保護します。
⚠️ v3.5.0 には破壊的なセキュリティ修正が含まれています — 以前のバージョンから更新する前に CHANGELOG.md を確認してください。
Secure Vault は、Windows マシン上の個々のファイル (またはフォルダー) を AES-256-GCM で暗号化します。暗号化キーをパスワードだけで保護するのではなく、キーはランダムに生成され、あなたが選んだ USB フラッシュドライブ に保存されます。後で何かを復号するには、その同じ USB ドライブを物理的に接続する必要があります。
パスワードは推測、フィッシング、キーロガー、総当たり攻撃の対象になります。物理キーは、パスワードのように遠隔から盗まれることはありません。これに頼る前に理解しておくべきトレードオフ:
SecureVaultSetup-x.x.x.exe をダウンロードします。Program Files\SecureVault (または選択した場所) にインストールしますnodemailer、オプションのメール機能でのみ使用) をインストールします通常のインストールでは手動の手順やコマンドラインは不要です。
インストール後に最初に行うべきことは、USB ドライブをマスターキーとして登録する ことです。これが完了するまで、何も暗号化または復号できません。
masterE:)。失敗する場合は トラブルシューティング を参照してください。.vault_master.key ファイルを書き込みます。このファイルを削除しないでください。また、このドライブを失わないでください。オプションですが推奨: プライマリのドライブを紛失または破損した場合に備えて、その .vault_master.key ファイルを安全に保管した第二の USB ドライブにバックアップとしてコピーしてください。
スタートメニュー / デスクトップのショートカットからアプリを起動すると、対話型メニューが表示されます:
========================================
SECURE VAULT
========================================
1. Encrypt a file
2. Decrypt a file
3. Register USB
4. View devices
5. View backups
6. Restore file
7. Configure email
8. Install right-click menu
9. Exit
オプション 1 を選択し、ファイルまたはフォルダーの完全なパスを入力します。登録済みの USB ドライブが接続されている必要があります。出力は .vault ファイルです。暗号化とバックアップが成功した後、元のファイルは安全に削除されます (3 回上書き)。
オプション 2 を選択し、.vault ファイルのパスを入力します。登録済みの USB ドライブが接続されている必要があります — これなしでは復号は不可能です。
上記の 初回セットアップ で説明しています。全体で 1 つのマスターキーを維持しつつ、2 台目のマシン用に別のキーが必要な場合は、デバイスごとの追加キー を登録することもできます (master の代わりに device を選択)。
現在登録されているすべての USB キー (マスターおよびデバイス) を config/registered-devices.json から取得して一覧表示します。
ファイルを暗号化するたびに、Secure Vault は暗号化されたバックアップコピーをローカルに自動保存します (ローテーション — 直近 5 件を保持、30 日後に自動期限切れ)。オプション 5 では、これらを一覧表示して表示できます。
復号を経由せずに暗号化前のバージョンを取り戻す必要がある場合に、これらのローカルバックアップの 1 つからファイルを復元します。
オプション。保管庫の操作 (暗号化/復号) が行われるたびに、どのファイル、どのコンピューター、いつ、を含めてメールを送信します。
セットアップには Gmail のアプリパスワードが必要です — 通常の Gmail パスワードではありません。 手順:
Enable email alerts? (y/n) → yYour Gmail address → アプリパスワードを生成したアカウントGmail App Password → 16 文字のコードを貼り付けます (実際の Gmail パスワードではありません)Alert recipient email → アラートの送信先 (同じアドレスでも可)注意:
smtp.gmail.com にハードコードされています)。config/settings.json に平文で保存されます — このファイルを共有しないでください。また、実際の認証情報を含めたまま公開リポジトリにコミットしないでください。n と答えるとスキップされ、他のすべては同じように動作します。Windows エクスプローラーの右クリックメニューに「Secure Vault で暗号化」/「Secure Vault で復号」を追加し、アプリのメニューを先に開かずに暗号化/復号できるようにします。
すべては対話型メニューなしでも利用できます:
node secure-vault-launcher.js encrypt "C:\path\to\file"
node secure-vault-launcher.js decrypt "C:\path\to\file.vault"
node secure-vault-launcher.js register master E:
node secure-vault-launcher.js register device F:
node secure-vault-launcher.js devices
node secure-vault-launcher.js backup list
node secure-vault-launcher.js backup view <name>
node secure-vault-launcher.js backup view-latest
node secure-vault-launcher.js restore list
node secure-vault-launcher.js restore restore "C:\path\to\file"
node secure-vault-launcher.js email
node secure-vault-launcher.js rightclick
node secure-vault-launcher.js help
インストールフォルダー (例: C:\Program Files\SecureVault) からこれを実行してください。
| ファイル | 目的 |
|---|---|
config/settings.json | メールアラート設定 (アドレス、アプリパスワード、有効フラグ) |
config/registered-devices.json | 登録済み USB デバイスのリスト |
これらはインストール時に安全なプレースホルダー値で作成され、アプリの使用に応じて自動的に更新されます — 手動での編集は不要です。
Windows でローカルにビルドする場合は Inno Setup 6 が必要です:
iscc installer.iss
出力: dist/SecureVaultSetup-<version>.exe
または GitHub Actions にビルドさせることもできます (Windows マシンは不要) — バージョンタグをプッシュします:
git tag v3.5.0
git push origin v3.5.0
.github/workflows/build.yml のワークフローが Windows ランナーでインストーラーをビルドし、自動的に GitHub Release に添付します。