Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
bramble — 离线优先的密码管理器,支持设备间直接同步 | Kitploit
工具/GitHubGitHub/flythenimbus/bramble
OSINT (开源情报)密码破解加密/解密工具Web安全密码学移动安全秘密检测威胁情报身份与访问管理 (IAM)身份验证
GitHubflythenimbus/bramble

bramble

303131天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

离线优先的密码管理器,支持设备间直接同步

查看仓库网站

Bramble

Matrix

一款密码管理器,将你的机密保存在你自己的设备上。无需账户,没有服务器保存你的密码库,也没有公司会被入侵并泄露一切。密码库在你手中,密码也在你手中,仅此而已。

Bramble 运行在你所在之处:

  • 浏览器扩展,适用于 Chromium 浏览器(Brave、Vivaldi、Chrome、Arc 等)。安装后一分钟内即可上手使用。
  • iOS 应用,支持系统自动填充(AutoFill)、面容 ID / 触控 ID 解锁和通行密钥(passkeys)。
  • Android 应用,提供原生自动填充服务、生物识别解锁和通行密钥。

三者背后是同一个加密密码库和同一个 Rust 加密核心,你的设备可以点对点(peer-to-peer)直接相互同步,中间没有云。

获取 Bramble:

  • Chromium:Chrome 网上应用店
  • Firefox:Firefox 附加组件商店
  • Android:发布页
  • iOS:App Store

截图

你的密码库
你的密码库
选择密码库
选择密码库
在页面上自动填充
在页面上自动填充
保存新的登录信息
保存新的登录信息
更新已有的登录信息
更新已有的登录信息
编辑条目
编辑条目
创建通行密钥
创建通行密钥
使用通行密钥登录
使用通行密钥登录
设置
设置
解锁方式
解锁方式
备份与导入
备份与导入
定时云备份
定时云备份
设备同步
设备同步

它能做什么

你的密码在你的设备上加密并保存在那里:桌面端位于浏览器扩展的私有存储中,移动端位于应用私有的加密存储中。没有服务器保存你的密码库,也无需注册任何账户。要在多个设备上使用同一个密码库,Bramble 会直接在设备之间进行点对点同步,端到端加密,中间没有云。想要一份自己手里的副本?随时导出一个加密备份文件即可。

所有加密操作都发生在一个单一的 Rust 核心内:在浏览器中编译为 WebAssembly,在 iOS 和 Android 上编译为原生库。密钥派生、加密和解密都在该核心中运行,派生密钥在使用后即从内存中清除。

备份

没有其他人持有你密码库的副本,因此备份由你自己负责。Bramble 为你提供了两种方式:

  • 显式备份:导出备份文件。 在设置中(目前为浏览器扩展),将整个密码库导出为加密的 .bramble 文件,并把它存放在安全的地方:另一块硬盘、U 盘,随你喜欢。它始终保持密文状态,因此打开它仍然需要你的主密码,单独窃取备份毫无用处。时不时这样做,尤其是在任何重大变更之前。
  • 隐式备份:点对点同步。 开启同步后,同步组中的每台设备基本上都是密码库的实时副本。配对第二台设备后,每台设备都持有全部数据,因此如果你丢失或抹掉一台,其他设备仍保有你的数据。这是最简单的安全网,无需记得导出任何文件。
  • 自动备份:定时云备份(浏览器扩展)。 将 Bramble 指向你已在使用的存储,它会按你选择的计划将加密备份存放在那里。一键登录 Dropbox,使用任何 兼容 S3 的存储桶(Backblaze B2、Cloudflare R2、Storj、Wasabi、MinIO 等),或指向你自己的自托管 WebDAV 服务器(Nextcloud、ownCloud、Fastmail 等)。想添加多少目的地都可以,每个都有自己的节奏(每日、每周或每月),也可以随时按下立即备份。只有密文会离开你的设备,因此服务商存储的是它无法读取的内容,被盗的备份仍需你的主密码才能打开;Bramble 会保留最近的快照并清理其余部分。在全新或被抹掉的设备上恢复备份可以从扩展和移动应用中完成。

一台已同步的第二台设备与偶尔的导出相结合,意味着你永远不会因为丢失或损坏一台设备而失去密码库。

在手机上

移动应用复用 Bramble 的 Rust 加密核心和密码库格式,并在其上提供原生操作系统自动填充:

  • 系统自动填充。 Bramble 注册为原生操作系统凭据提供程序,因此你的登录信息和一次性验证码会出现在键盘和自动填充栏中,适用于各类应用和浏览器。
  • 通行密钥。 创建通行密钥并使用它登录,它们作为普通密码库条目存储,因此会与其他内容一起在设备间同步。
  • 生物识别解锁。 使用面容 ID、触控 ID 或由操作系统密钥库保护的 Android 生物识别解锁,或回退到主密码或恢复代码。
  • 设备端存储。 密码库位于原生文件系统中,静态加密,而不是存放在操作系统可能驱逐的 WebView 数据库中。
  • 点对点同步。 将手机与你的其他设备配对,密码库就在它们之间直接同步,没有中继服务器持有你的数据。

iOS 和 Android 应用独立于扩展进行版本管理和发布。

功能特性

  • 始终本地优先。 你的密码库经过加密并存储在自己的设备上(桌面端为浏览器私有存储,移动端为应用私有存储),从不上传服务器。
  • 加密绝不偷工减料。 使用 Argon2id 保护你的密钥,AES-256-GCM 保护数据,采用信封加密,使每个条目都有自己的密钥。机密信息在使用后即从内存中清除。
  • 一切都经过加密。 网站名称、用户名、备注,全都如此。存储的密码库中唯一可读的部分是其头部。
  • 随处智能自动填充。 www.ikea.com、ca.accounts.ikea.com 和 ikea.com 都匹配同一条登录信息。一个条目,多个 URL。在浏览器上是页面内的下拉菜单,能触及 iframe 和 shadow DOM 中的表单;在移动端则是跨应用和浏览器的操作系统自动填充栏。
  • 通行密钥。 Bramble 就是你自己的 WebAuthn 认证器:在扩展和两个移动应用中都可以创建和登录通行密钥。通行密钥作为密码库条目存储,因此它们能在你的设备间同步,无需厂商云。
  • 不止是登录信息。 登录信息、支付卡、安全笔记和 SSH 密钥,各有专属字段。
  • 加密备份。 无论何时想要一份自己手里的副本,都可以将整个密码库导出为加密的 .bramble 文件。打开它仍然需要你的主密码。
  • 导出到 KeePass。 将密码库保存为标准 .kdbx(KDBX4)格式,并使用你为该文件选择的密码,然后可在 KeePassXC 或任何其他 KeePass 应用中打开。没有锁定:出门和进门一样容易。
  • 定时云备份。 设置一次即可高枕无忧的加密备份,可备份到 Dropbox(一键)、任何兼容 S3 的存储桶或自托管 WebDAV,各按你选择的节奏进行。只有密文,因此服务商什么也读不到(目前为浏览器扩展)。
  • 内置密码生成器。 一键生成强密码。
  • 按你的方式解锁。 主密码、硬件密钥(YubiKey、触控 ID、桌面端通过 WebAuthn PRF 的 Windows Hello)、移动端生物识别,或恢复代码。可以与密码搭配使用,也可以关闭密码,让其中一种成为唯一解锁方式。
  • 恢复代码。 每个密码库在设置时都会获得一个高熵恢复代码:一份可打印的备份,可以独立于主密码解锁密码库。只显示一次,离线保存,绝不以明文保留。可随时重置。
  • TOTP / 2FA 验证码。 粘贴 otpauth:// URI 或裸密钥,Bramble 就会生成六位验证码。
  • 点对点同步。 通过端到端加密连接,在你的设备之间直接镜像密码库。没有云,没有中继服务器持有你的数据。
  • 泄露检测。 可选的 Have I Been Pwned 查询,使用 k-匿名性,因此你的密码信息不会离开你的机器。
  • 自动锁定。 默认在闲置一段时间后锁定(可配置)。
  • 从其他工具导入。 从 1Password、Bitwarden、Proton Pass、KeePass(含 KDBX4 密钥文件)、Apple Passwords 或 Google 密码管理器导入条目。

为什么这比云管理器更胜一筹

云服务商把所有人的密码库都保存在他们的服务器上,形成一个巨大的攻击目标。一旦某家被攻破,泄露的不是你一个人的密码库,而是数百万个同时泄露,而你几个月后从一篇博客文章中才知道。说的就是你们,LastPass 和 Dashlane 👀

Bramble 扭转了这种局面:

  • 没有可被攻破的服务器。 你的密码库从不离开你的掌控。没有集中的数据堆可供任何人下手。
  • 没有账户、没有订阅、没有遥测。 无需注册任何服务,也没有任何东西向后台回传数据。
  • 你拥有自己的数据。 它存在于你的设备上,在设备之间直接同步,并可在你想获得离线副本时导出为加密文件。如果你愿意,可以完全让它脱离互联网。由你决定。
  • 类云的便利,但没有云。 同步会自动让每台设备保持最新,就像云管理器那样,但你的密码库通过端到端加密连接直接在设备之间传输。没有集中的蜜罐,中间没有公司。
  • 只需信任代码。 加密是开放的,完全在你的设备上运行。你不需要听信任何人说服务器"无法读取你的数据"。

这种取舍是真实存在的,值得坦诚相告:服务器上没有"我忘记密码了"这样的按钮。但你并非没有安全网:每个密码库都会获得一个恢复代码,你也可以注册一个硬件密钥作为另一种解锁方式。保存好恢复代码,保持第二台设备同步,并时不时导出备份。如果所有解锁方式(密码、密钥和恢复代码)都丢失了,密码库也就消失了,因为没有其他人持有副本。

加密是如何工作的

Bramble 使用 LUKS 风格的密钥槽和信封加密。有一个随机的库密钥(VEK)真正保护你的数据。每种解锁方式(主密码、安全密钥、生物识别或恢复代码)都会派生自己的密钥加密密钥(KEK),用于解开同一个库密钥的副本,因此添加或撤销一种解锁方式绝不会重新加密任何条目。库密钥随后为每个条目解开一个全新的逐条目密钥,由该密钥解密条目本身。一切都使用 AES-256-GCM,全部运行在同一个 Rust 核心内(浏览器中编译为 WebAssembly,移动端为原生库)。

root@kitploit:~
flowchart TD
    subgraph unlock["Unlock (any one of these)"]
        PW["Master password"]
        SK["Security key<br/>(WebAuthn PRF)"]
        RC["Recovery code"]
    end

    PW -->|"Argon2id"| KEK["Key-Encryption Key (KEK)<br/>32 bytes, never stored"]
    SK -->|"HKDF-SHA256"| KEK
    RC -->|"Argon2id"| KEK

    subgraph slots["Key slots (in the vault)"]
        S["wrapped Vault Key<br/>per slot"]
    end

    KEK -->|"AES-256-GCM unwrap"| VEK["Vault Key (VEK)<br/>random, protects everything"]
    S -.->|"one slot per unlock method"| VEK

    VEK -->|"decrypt entries blob"| ENTRIES["Encrypted entries"]
    VEK -->|"AES-256-GCM unwrap"| DEK["Per-entry key (DEK)<br/>fresh & random per save"]
    DEK -->|"AES-256-GCM decrypt"| DATA["Entry data<br/>(passwords, notes, cards, keys)"]

你的主密码只用于在加密核心内派生密钥,KEK 和解密后的密钥在使用后即从内存中清除。在存储中,只有密码库头部是可读的,其余一切都是密文。

与 KeePass 相比如何

如果你喜欢 KeePass,你会感到宾至如归:你自己的加密数据库,由你掌控,没有云中间商。Bramble 甚至能导入你的 KDBX4 文件。不同之处在于:

  • 🌐 它在你所在之处与你相遇。 一个浏览器扩展和原生 iOS、Android 应用,共用一个密码库。没有需要与本地程序通信的独立桌面应用或插件,也无需折腾即可在手机上使用自动填充。
  • 自动填充开箱即用。 浏览器中的域名匹配和页面内下拉菜单,加上移动端的系统自动填充和通行密钥,都是内置而非外挂。
  • 一个精心设计、现代化的构建,而不是插件和分支的泛滥。开箱即用 Argon2id 和 AES-256-GCM。
  • 现代化界面。 KeePass 看起来像是从 2003 年逃出来的(没有不敬之意)。Bramble 简洁快速,支持深色模式,布局不会让你皱眉。

KeePass 的理念,加上浏览器原生和移动端原生的外衣,以及流畅好用的自动填充。

AI 使用声明

Bramble 的部分代码是在 AI(Claude Opus)辅助下编写的,但每一行都由一位拥有十多年经验的软件工程师指导、审查和打磨,尤其是安全关键部分。AI 只是一个快速的打字员,而不是架构师。代码库经过了大量自动化测试和人工测试,因为对于安全软件来说,"看起来能运行"是不够的。

接下来会有什么

  • 移动端云备份。 目前浏览器扩展会按计划备份到 Dropbox、S3 和 WebDAV;下一步是把这些定时上传功能带到 iOS 和 Android 应用(移动端已经可以从备份文件恢复)。

贡献

开源项目,欢迎贡献。CONTRIBUTING.md 包含设置步骤、编码规范以及 CI 的期望。有几件事值得提前了解:

  • 重大改动先开 issue。 错误报告和小修复可以直接提交 PR。问题跟踪器位于 github.com/flythenimbus/bramble/issues。
  • 安全软件有更高的标准。 改动需要附带测试,加密和密码库格式相关的路径会接受额外审查。
  • 发现安全问题? 请不要在公开跟踪器中提交。请通过 GitHub Security Advisories 或电子邮件私下报告,以便在公开之前修复。详情请参阅 SECURITY.md。

添加真实站点自动填充夹具或导入格式覆盖的 PR 尤其有用。

支持

Bramble 是免费开源的。如果它对你有用,非常欢迎打赏。💜 用你的钱包扫描二维码,或复制下面的地址。

Monero (XMR)Bitcoin · LightningBitcoin · 链上
Monero 捐赠二维码Bitcoin Lightning 捐赠二维码Bitcoin 链上捐赠二维码

Monero (XMR)

root@kitploit:~
4AC3txuTwFm4fkamoYeK47c9EpnPwbreHNxJeKDYHiDNN6weD5vVA4BCH1azQhSxa6JjereuVpt21Pu2MyRDFDNNH6KGnWq

Bitcoin · Lightning

root@kitploit:~
[email protected]

Bitcoin · 链上

root@kitploit:~
bc1q78sd5rnuufqdtv9plp0p56hrq72c9unj8tec8t

许可证

Bramble 是自由软件,以 GNU 通用公共许可证 v3.0 发布。完整文本请参阅 LICENSE 文件。简而言之:使用它、研究它、分叉它、分享它。如果你分发修改版本,请同样传递这些自由,并让你的源代码也以 GPLv3 提供。

下载工具
  • 多密钥密码库。 采用 LUKS 风格的密钥槽,因此你的主密码、安全密钥、生物识别或恢复代码都可以解锁同一个密码库。
  • 多个密码库。 并排保存多个密码库,打开 Bramble 时选择要解锁哪一个。适合共享设备,或把不同组的登录信息用各自的主密码隔离起来。