密码库管理
集中管理登录凭据与多种条目类型,支持搜索、收藏与最近访问,快速找到所需账号。
核心功能
从注册备份到网页填充,BearPassword 在每一环都考虑安全边界,同时保持界面简洁、操作顺手。
集中管理登录凭据与多种条目类型,支持搜索、收藏与最近访问,快速找到所需账号。
扩展在登录页检测表单,一键填入用户名与密码;填充前需桌面端已解锁,避免扩展单独暴露明文。
基于 SRP-6a 协议完成身份认证,登录密码在本地计算证明,从不上传至服务器,服务端仅存验证器。
主密码与 128 位账户密钥共同派生解密密钥,缺一不可;账户密钥保存在本机钥匙串,注册时生成 Emergency Kit 备份。
闲置超时自动锁定,同时清除内存中的密钥与解密缓存;支持全局快捷键立即上锁,离开电脑也安心。
提交登录表单后,扩展会提示将新账号保存到保险库,减少重复录入与遗忘风险。
产品矩阵
桌面端是保险库的安全中枢,浏览器扩展负责网页场景;扩展通过本地桥接与桌面通信,仅在桌面已解锁时才提供填充与保存。
基于 Electron 的跨平台桌面应用,提供完整的保险库管理、仪表盘、设置与系统托盘体验。
Chrome 浏览器扩展,对接同一后端;填充与保存依赖桌面端已解锁,未解锁时自动唤起桌面应用。
免费 · 开源
BearPassword 全部产品代码已在 GitHub 以 MIT 协议开源——服务端、桌面端、浏览器扩展与官网一应俱全。个人用户可免费使用官方云服务,开发者也可 fork 后完全私有化部署,不依赖任何第三方托管。
注册即用,无订阅、无功能阉割。桌面端与浏览器扩展均可免费下载,官方云服务对个人用户永久免费。
服务端(Java)、桌面端(Electron)、浏览器扩展(Manifest V3)与官网源码全部公开,欢迎审计、二次开发与贡献代码。
可自建 MySQL + 服务端,桌面端与扩展通过设置页指向你的域名,实现 100% 私有化——数据完全掌控在自己手中。
安全架构
从账号登录到保险库解密,每一层都有独立的安全边界。即使服务端被攻破,攻击者也只能拿到无法解密的密文。
采用 RFC 5054 SRP-6a(2048-bit + SHA-512),登录密码在本地完成挑战-响应,服务端仅存 Salt 与 Verifier。
支持绑定 Google Authenticator 等验证器,登录时在 SRP 认证之外还需输入 6 位动态码,防止密码泄露后的撞库风险。
主密码(仅本机)与账户密钥(钥匙串 + Emergency Kit)共同派生 Vault Unlock Key,二者缺一无法解密条目。
注册时生成含账户密钥的 Emergency Kit 文件,可下载并邮件备份;新设备登录时凭 Kit 完成本机保险库配置。
macOS Touch ID 与 Windows Hello 可在应用锁定后快速解锁,生物信息不替代主密码,仅用于唤起已保存的解锁凭据。
闲置超时或手动快捷键立即锁定,清除内存中的 VUK、解密缓存与剪贴板敏感内容,窗口自动隐藏。
复制密码后按设定时长(30 秒至 2 分钟)自动清空剪贴板;应用锁定时立即清除,降低密码残留风险。
浏览器扩展通过本地桥接与桌面通信,仅在桌面已解锁时才提供填充;未解锁时通过自定义协议安全唤起桌面应用。
邮箱验证码注册,本地生成 SRP Verifier 与账户密钥;Emergency Kit 备份密钥,服务端仅存密文元数据。
SRP 挑战-响应完成身份认证,可选 TOTP 二次验证;会话 Token 不含任何保险库解密密钥。
主密码 + 账户密钥在本机派生 VUK,解密保险库条目;明文仅在解锁后的内存中存在。
扩展向已解锁的桌面请求凭据完成填充;闲置自动锁定、剪贴板清除,持续缩小明文暴露窗口。
BearPassword 对个人用户完全免费。选择你的平台下载最新版本,注册时请妥善备份 Emergency Kit,安装扩展后需先在桌面端登录并解锁保险库。
下载后无需解压,开启开发者模式后直接拖入即可完成安装。
chrome://extensions 并回车完全免费 · MIT 开源 · 服务器地址:bear-password.xuewei.fun · SRP 零知识登录 · 客户端加密 · 扩展需桌面解锁