Release: S&B Vault v0.1.0 — Zero-Trust Desktop Suite & Anti-LAN Pivoting Firewall
S&B Vault v0.1.0: Die autarke Desktop-Suite für Secrets & sichere SSH-Tunnel
In Entwicklerteams und Systemadministrationen entstehen Sicherheitslücken selten durch unzureichende Krypto-Algorithmen, sondern durch fehlerhafte Betriebsabläufe und gefährliche Default-Konfigurationen:
- Zentralisierte Cloud-Passwortmanager: Sobald Cloud-Anbieter kompromittiert werden, geraten Master-Tresore weltweit in Gefahr.
- Ungesichertes SSH-Port-Forwarding & LAN-Pivoting: Entwickler öffnen SSH-Tunnel zu Produktionsservern (
ssh -L 5432:db.internal:5432). Wenn der lokale Rechner auf0.0.0.0lauscht oder unbemerkt in private Firmennetze (RFC 1918) weiterleitet, können Angreifer im lokalen Netzwerk die Verbindung kapern oder unberechtigt interne Subnetze durchqueren. - Key-Sprawl & verstreute Werkzeuge: Schlüssel liegen unverschlüsselt in
.ssh, Passwörter in Notizen und SFTP-Dateien werden über ungesicherte Drittprogramme übertragen.
Mit S&B Vault (sb-vault v0.1.0) veröffentlichen wir heute eine 100% freie, quelloffene Desktop-Suite (Tauri v2 + Rust Backend + React 19) auf Crates.io.
Die Sicherheitsarchitektur von sb-vault
sb-vault arbeitet ohne externe Cloud-Abhängigkeiten oder Telemetrie und ist vollständig Air-Gapped lauffähig:
+-------------------------------------------------------------------------+
| S&B VAULT (sb-vault) |
| |
| [ AES-256-GCM + Argon2id ] [ Anti-LAN Firewall ] [ Strict Jail] |
| - Lokaler Master-Schlüssel - Blockiert RFC-1918/Link - Bindet nur |
| - Zeroize im RAM - Verhindert Pivot-Attacks- an 127.0.0.1 |
| |
| [ SSH & DB Tunnel Manager ] [ SFTP File Explorer ] [ BSI Audit ] |
| - 1-Klick Forwarding - Integriertes SSH2-SFTP - OPS.1.1.4 |
| - Nativer russh Transport - Verschlüsselter Transfer- JSON-Lines |
+-------------------------------------------------------------------------+
Die Highlights von Version 0.1.0
1. Anti-LAN-Pivoting Firewall & Strict Loopback Jail
Herkömmliche SSH-Forwardings erlauben oft ungeprüft das Weiterleiten in private Subnetze. sb-vault (und das gekoppelte CLI S&B NetGate sb-ssh) implementiert eine integrierte Firewall:
- Zieladressen im RFC 1918 Bereich (
10.0.0.0/8,172.16.0.0/12,192.168.0.0/16) sowie Link-Local / Cloud-Metadaten (169.254.169.254) werden standardmäßig blockiert. - Ein Zugriff ist nur nach expliziter Aktivierung (
allow_lan_pivot = true) im Tunnelprofil möglich. - Strict Loopback Jail: Lokale Tunnel-Ports binden strikt an
127.0.0.1. Geräte im selben WLAN/LAN können den lokalen Port unter keinen Umständen ansprechen.
2. Zero-Plaintext Tresor mit Argon2id & AES-256-GCM
Sämtliche Passwörter, API-Keys, SSH-Zertifikate und Server-Profile werden mit Argon2id geschützt und mit AES-256-GCM verschlüsselt. Sobald der Tresor gesperrt wird, werden die Schlüsselbereiche im RAM mittels zeroize rückstandslos überschrieben.
3. Integrierter SFTP-Dateimanager & Revisionssicheres Audit-Log
Dateien können direkt über die grafische Oberfläche auf entfernte Server hoch- und heruntergeladen werden – transportiert über den sicheren, nativen Pure-Rust SSH2-Stack. Sämtliche Sitzungen und Dateiübertragungen werden gemäß BSI IT-Grundschutz (OPS.1.1.4) in einem lokalen JSONL-Protokoll protokolliert.
Installation & Schnellstart
1. Installation via Cargo
cargo install sb-vault
2. Start der Desktop-Anwendung
# Vault starten
sb-vault
Links & Ressourcen
- Crates.io Package: https://crates.io/crates/sb-vault
- API Dokumentation: https://docs.rs/sb-vault
- GitHub Repository: https://github.com/skulls-and-bones/sb-vault
- Begleitendes CLI-Tool: S&B NetGate (sb-ssh)