密码、银行卡、服务器口令、游戏账号 ——
只属于你一个人的保险箱。

XKL 密库是一个 Windows 桌面程序。你在本机用一个主密码解锁它, 条目在你的机器上加密之后才上传;服务器拿到的只有密文。 换台电脑登录同一个账号,它会把密文同步下来,在本地解开。

下载安装包(0.1.0) 它是怎么保护的 当前版本 0.1.0 · 6.4 MB · Windows 10/11 (x64)
🔐

服务器拿不到明文

主密码经 Argon2id 派生后,只有派生值会发出去;服务端数据库里存的是每条记录各自的密文,没有任何明文字段。

🧩

一条一密,且绑类型

每条记录用 XChaCha20-Poly1305 单独加密,密文和它的唯一编号、条目类型绑在一起 —— 把「银行卡」改标成「登录口令」会直接解不开。

🔄

多设备同步,冲突问你

默认每 20 秒拉一次(可调 5–3600 秒)。两台设备改了同一条时它不会悄悄覆盖,而是把两边都摊开让你选。

🗝️

一张恢复码兜底

注册时给你一张恢复码,抄下来收好。主密码忘了、或者要换主密码,靠它就能把库拿回来 —— 而且换主密码不需要重新加密所有条目。

📱

设备随时可踢

能看到有哪些设备登录过,逐台远程登出。丢了一台机器不用改密码。

📥

批量导入

从别的工具导出的 CSV / TSV 直接粘进来,先预览、逐条确认再入库。

八类条目,每类有自己的字段

不是一张万能表单 —— 服务器连接要端口和密钥,银行卡要卡号和有效期,游戏账号要区服和大区。

登录口令 银行信息 服务器连接 游戏账号 邮箱 网址 CDKEY 安全笔记

它是怎么保护的

三句话说完:主密码不上传、条目在本机加密、同步搬的是密文。

你的主密码只在本机内存里。用 Argon2id 派生之后,发出去的只是派生值 —— 连服务端也回推不出主密码。
库密钥随机生成,用它加密所有条目。主密码只是「包裹」它的一层,所以换主密码不必重新加密每一条。
每条记录XChaCha20-Poly1305 单独加密,附带完整性校验:密文被改过一个字节,解开时就会失败。
服务器上看得到什么账号名、设备、条目数量、类型、时间戳,以及密文的大小。看不到标题、网址、口令、卡号。
恢复码它包裹的是同一把库密钥。服务端数据完好时,忘了主密码也能找回来。

说清楚边界:主密码和恢复码同时丢掉、服务端数据又没有备份,谁也救不回来 —— 这是零知识设计的代价,不是缺陷。所以恢复码请抄下来、离线收好。

下载

安装包是 Windows NSIS 安装程序,装完在开始菜单里。装好之后可以在设置页里检查更新。

XKL 密库 0.1.0(Windows x64)

发布日期 2026-09-20T14:30:30Z · 大小 6.4 MB

校验下载是否完整(PowerShell / CMD 都可以):

certutil -hashfile xkl_0.1.0_x64-setup.exe SHA256

应当得到:

a180dd5281e38bbc8cec38a64c98d8f57655bfcd5997c4f3661a800cc2aa534e

更多说明(安装提示、系统要求、自动更新)在 下载页

安装前请知道

这个版本没有购买代码签名证书,所以 Windows 第一次运行时会提示 「Windows 已保护你的电脑 / 未知发布者」。点「更多信息」→「仍要运行」即可。

安装包本身带有更新签名(自动更新时客户端会先验它,对不上就拒绝安装), 但那和 Windows 的发布者签名是两回事。

当前是 0.1.0,属于早期版本。遇到问题请留着安装包与日志。