密码管理器 完全免费 MIT 开源

你的密码,
层层守护

BearPassword 是一款密码管理器——帮你集中管理如账号密码、银行卡、两步验证码等数十种密码类型的安全信息, 网页登录时一键自动填充。桌面端管理保险库,浏览器扩展随用随填,主密码不出设备。

  • 密码库管理
  • 网页自动填充
  • 零知识加密

核心功能

安全与效率,兼得

从注册备份到网页填充,BearPassword 在每一环都考虑安全边界,同时保持界面简洁、操作顺手。

密码库管理

集中管理登录凭据与多种条目类型,支持搜索、收藏与最近访问,快速找到所需账号。

浏览器自动填充

扩展在登录页检测表单,一键填入用户名与密码;填充前需桌面端已解锁,避免扩展单独暴露明文。

SRP 零知识登录

基于 SRP-6a 协议完成身份认证,登录密码在本地计算证明,从不上传至服务器,服务端仅存验证器。

双密钥保险库

主密码与 128 位账户密钥共同派生解密密钥,缺一不可;账户密钥保存在本机钥匙串,注册时生成 Emergency Kit 备份。

自动锁定与内存清零

闲置超时自动锁定,同时清除内存中的密钥与解密缓存;支持全局快捷键立即上锁,离开电脑也安心。

保存新凭据

提交登录表单后,扩展会提示将新账号保存到保险库,减少重复录入与遗忘风险。

产品矩阵

桌面与浏览器,安全联动

桌面端是保险库的安全中枢,浏览器扩展负责网页场景;扩展通过本地桥接与桌面通信,仅在桌面已解锁时才提供填充与保存。

桌面端

BearPassword Desktop

基于 Electron 的跨平台桌面应用,提供完整的保险库管理、仪表盘、设置与系统托盘体验。

  • macOS(Apple Silicon)与 Windows x64
  • Touch ID / Windows Hello 生物识别解锁
  • 自动锁定、剪贴板定时清除与全局快捷键
  • Emergency Kit 账户密钥备份与恢复
浏览器扩展

BearPassword Extension

Chrome 浏览器扩展,对接同一后端;填充与保存依赖桌面端已解锁,未解锁时自动唤起桌面应用。

  • Manifest V3,桌面桥接安全通信
  • 登录页表单检测与一键填充
  • 自定义协议唤起桌面端解锁
  • 右键菜单生成强密码、保险库搜索

免费 · 开源

代码公开,安全可验证

BearPassword 全部产品代码已在 GitHub 以 MIT 协议开源——服务端、桌面端、浏览器扩展与官网一应俱全。个人用户可免费使用官方云服务,开发者也可 fork 后完全私有化部署,不依赖任何第三方托管。

完全免费

注册即用,无订阅、无功能阉割。桌面端与浏览器扩展均可免费下载,官方云服务对个人用户永久免费。

MIT 全栈开源

服务端(Java)、桌面端(Electron)、浏览器扩展(Manifest V3)与官网源码全部公开,欢迎审计、二次开发与贡献代码。

支持私有化部署

可自建 MySQL + 服务端,桌面端与扩展通过设置页指向你的域名,实现 100% 私有化——数据完全掌控在自己手中。

安全架构

多层防护,密钥不出设备

从账号登录到保险库解密,每一层都有独立的安全边界。即使服务端被攻破,攻击者也只能拿到无法解密的密文。

SRP 零知识登录

采用 RFC 5054 SRP-6a(2048-bit + SHA-512),登录密码在本地完成挑战-响应,服务端仅存 Salt 与 Verifier。

TOTP 二次验证

支持绑定 Google Authenticator 等验证器,登录时在 SRP 认证之外还需输入 6 位动态码,防止密码泄露后的撞库风险。

双密钥保险库加密

主密码(仅本机)与账户密钥(钥匙串 + Emergency Kit)共同派生 Vault Unlock Key,二者缺一无法解密条目。

Emergency Kit 备份

注册时生成含账户密钥的 Emergency Kit 文件,可下载并邮件备份;新设备登录时凭 Kit 完成本机保险库配置。

生物识别快捷解锁

macOS Touch ID 与 Windows Hello 可在应用锁定后快速解锁,生物信息不替代主密码,仅用于唤起已保存的解锁凭据。

自动锁定与内存清零

闲置超时或手动快捷键立即锁定,清除内存中的 VUK、解密缓存与剪贴板敏感内容,窗口自动隐藏。

剪贴板自动清除

复制密码后按设定时长(30 秒至 2 分钟)自动清空剪贴板;应用锁定时立即清除,降低密码残留风险。

扩展依赖桌面解锁

浏览器扩展通过本地桥接与桌面通信,仅在桌面已解锁时才提供填充;未解锁时通过自定义协议安全唤起桌面应用。

数据如何被保护?

  1. 01
    注册:建立零知识凭证

    邮箱验证码注册,本地生成 SRP Verifier 与账户密钥;Emergency Kit 备份密钥,服务端仅存密文元数据。

  2. 02
    登录:密码不出设备

    SRP 挑战-响应完成身份认证,可选 TOTP 二次验证;会话 Token 不含任何保险库解密密钥。

  3. 03
    解锁:双密钥本地解密

    主密码 + 账户密钥在本机派生 VUK,解密保险库条目;明文仅在解锁后的内存中存在。

  4. 04
    使用:扩展联动与自动防护

    扩展向已解锁的桌面请求凭据完成填充;闲置自动锁定、剪贴板清除,持续缩小明文暴露窗口。

免费下载,立即开始

BearPassword 对个人用户完全免费。选择你的平台下载最新版本,注册时请妥善备份 Emergency Kit,安装扩展后需先在桌面端登录并解锁保险库。

浏览器插件安装说明

下载后无需解压,开启开发者模式后直接拖入即可完成安装。

  1. 在 Chrome 地址栏输入 chrome://extensions 并回车
  2. 打开页面右上角的开发者模式
  3. 点击上方「浏览器插件」卡片下载,将文件直接拖入扩展管理页面
  4. 安装完成后,使用与桌面端相同的账号登录;扩展填充需桌面端已解锁

完全免费 · MIT 开源 · 服务器地址:bear-password.xuewei.fun · SRP 零知识登录 · 客户端加密 · 扩展需桌面解锁