ZURÜCK ZUR JOURNAL-ÜBERSICHT
Security & Desktop

Release: S&B Vault v0.1.0 — Zero-Trust Desktop Suite & Anti-LAN Pivoting Firewall

2026-09-15Skulls & Bones Lab

S&B Vault v0.1.0: Die autarke Desktop-Suite für Secrets & sichere SSH-Tunnel

In Entwicklerteams und Systemadministrationen entstehen Sicherheitslücken selten durch unzureichende Krypto-Algorithmen, sondern durch fehlerhafte Betriebsabläufe und gefährliche Default-Konfigurationen:

  • Zentralisierte Cloud-Passwortmanager: Sobald Cloud-Anbieter kompromittiert werden, geraten Master-Tresore weltweit in Gefahr.
  • Ungesichertes SSH-Port-Forwarding & LAN-Pivoting: Entwickler öffnen SSH-Tunnel zu Produktionsservern (ssh -L 5432:db.internal:5432). Wenn der lokale Rechner auf 0.0.0.0 lauscht oder unbemerkt in private Firmennetze (RFC 1918) weiterleitet, können Angreifer im lokalen Netzwerk die Verbindung kapern oder unberechtigt interne Subnetze durchqueren.
  • Key-Sprawl & verstreute Werkzeuge: Schlüssel liegen unverschlüsselt in .ssh, Passwörter in Notizen und SFTP-Dateien werden über ungesicherte Drittprogramme übertragen.

Mit S&B Vault (sb-vault v0.1.0) veröffentlichen wir heute eine 100% freie, quelloffene Desktop-Suite (Tauri v2 + Rust Backend + React 19) auf Crates.io.


Die Sicherheitsarchitektur von sb-vault

sb-vault arbeitet ohne externe Cloud-Abhängigkeiten oder Telemetrie und ist vollständig Air-Gapped lauffähig:

+-------------------------------------------------------------------------+
|                        S&B VAULT (sb-vault)                             |
|                                                                         |
|  [ AES-256-GCM + Argon2id ]    [ Anti-LAN Firewall ]     [ Strict Jail] |
|  - Lokaler Master-Schlüssel    - Blockiert RFC-1918/Link - Bindet nur   |
|  - Zeroize im RAM              - Verhindert Pivot-Attacks- an 127.0.0.1 |
|                                                                         |
|  [ SSH & DB Tunnel Manager ]   [ SFTP File Explorer ]    [ BSI Audit ]  |
|  - 1-Klick Forwarding          - Integriertes SSH2-SFTP  - OPS.1.1.4    |
|  - Nativer russh Transport     - Verschlüsselter Transfer- JSON-Lines   |
+-------------------------------------------------------------------------+

Die Highlights von Version 0.1.0

1. Anti-LAN-Pivoting Firewall & Strict Loopback Jail

Herkömmliche SSH-Forwardings erlauben oft ungeprüft das Weiterleiten in private Subnetze. sb-vault (und das gekoppelte CLI S&B NetGate sb-ssh) implementiert eine integrierte Firewall:

  • Zieladressen im RFC 1918 Bereich (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) sowie Link-Local / Cloud-Metadaten (169.254.169.254) werden standardmäßig blockiert.
  • Ein Zugriff ist nur nach expliziter Aktivierung (allow_lan_pivot = true) im Tunnelprofil möglich.
  • Strict Loopback Jail: Lokale Tunnel-Ports binden strikt an 127.0.0.1. Geräte im selben WLAN/LAN können den lokalen Port unter keinen Umständen ansprechen.

2. Zero-Plaintext Tresor mit Argon2id & AES-256-GCM

Sämtliche Passwörter, API-Keys, SSH-Zertifikate und Server-Profile werden mit Argon2id geschützt und mit AES-256-GCM verschlüsselt. Sobald der Tresor gesperrt wird, werden die Schlüsselbereiche im RAM mittels zeroize rückstandslos überschrieben.

3. Integrierter SFTP-Dateimanager & Revisionssicheres Audit-Log

Dateien können direkt über die grafische Oberfläche auf entfernte Server hoch- und heruntergeladen werden – transportiert über den sicheren, nativen Pure-Rust SSH2-Stack. Sämtliche Sitzungen und Dateiübertragungen werden gemäß BSI IT-Grundschutz (OPS.1.1.4) in einem lokalen JSONL-Protokoll protokolliert.


Installation & Schnellstart

1. Installation via Cargo

cargo install sb-vault

2. Start der Desktop-Anwendung

# Vault starten
sb-vault

Links & Ressourcen