ConfigVault 产品界面
来自当前产品仓库的真实英文界面截图,统一使用隐私安全的示例数据。



产品事实
- 部署 — 原生 SwiftUI macOS 应用与受保护的本机审计引擎;高级部署可选自托管 Web UI 与 API
- 采集 — 固定的只读 SSH CLI 与 NETCONF 计划,并固定 SSH 主机密钥
- 保护 — 凭据、配置与受保护元数据均使用 AES-256-GCM 信封加密
- Diff — SSH CLI 使用确定性对象变化;NETCONF 保守展示 opaque XML 结构变化
- 支持 — 运行时证据绑定设备指纹、角色、管理平面、采集方式与配置范围
- 授权 — 激活时需要联网;之后由 Secure Enclave 设备密钥与签名离线凭据支持完全离线使用,启动和网络恢复时会在可用情况下刷新
- 兼容性 — macOS 13 或更高版本;支持 Apple 芯片 Mac,以及 Secure Enclave 可用的 Intel Mac
- 商业状态 — $9.99 USD 一次性授权,最多三台兼容 Mac,并提供签名私有下载
工作方式
- 添加设备 — 选择精确 profile 与配置权威,再提供受保护凭据和经过核验的主机身份。
- 执行采集 — 只运行适配器固定的只读事实与配置步骤。
- 验证支持 — 记录实际型号、固件、角色、采集方式、范围完整性、解析覆盖与限制。
- 复核变化 — 把加密快照比较为确定性语义对象,并保留未知内容。
会做什么,又不会做什么
- 不是服务器备份
- Linux 服务器文件、数据库和操作系统备份不属于本产品
- 不做宽泛厂商承诺
- 每条支持声明都比厂商 Logo 更具体,并必须附带证据
- 不下发配置
- 采集、Diff、验证与通知均为只读
- NETCONF 保守处理
- 在设备特定 YANG 解释得到验证前,类型化语义覆盖率为 0
- 未内置 REST
- 库级 Runner 已存在,但内置 profile 当前没有 REST 采集计划
- 需要有效授权
- 激活前工作区保持锁定。激活需要联网;之后由设备绑定的签名凭据支持完全离线使用
- Mac 兼容性
- 激活必须使用 Secure Enclave:请使用 Apple 芯片 Mac,或 Secure Enclave 可用的兼容 Intel Mac
- 开放状态
- $9.99 USD 一次性授权,最多三台兼容 Mac;0.1.6 已签名、公证并通过私有下载交付
ConfigVault 产品指南
如何安全备份路由器和交换机配置如何用语义 Diff 审计网络配置变更Running 配置与 Startup 配置:应该备份哪一个?如何验证一台网络设备是否真正受支持ConfigVault 如何加密网络配置备份基于产品规范直接回答
ConfigVault 备份什么?
它备份路由器、交换机、无线控制器与受管 AP 环境中经过支持验证的配置范围,不是 Linux 服务器备份产品。
包含哪些厂商?
当前注册表包含 Cisco IOS/IOS XE、Juniper Junos、Arista EOS、Aruba AOS-CX、Fortinet FortiOS 与 MikroTik RouterOS profile。每项仍以 Device Support Check 记录的具体型号、固件、角色、采集方式、范围和证据为准。
如何判定一台设备受支持?
支持声明会记录厂商、网络 OS、型号、固件或 build、角色、部署模式、管理平面、采集方式、逻辑范围、完整性、解析覆盖、证据等级和已知限制。
保存的配置是否加密?
是。凭据、采集器规范化配置正文、设备元数据、快照元数据与验证报告均使用带用途隔离的 AES-256-GCM 信封加密。
语义 Diff 的含义是什么?
受支持的 SSH CLI 语法会被规范化成稳定对象,因此 ConfigVault 按新增、删除、修改与顺序变化展示对象,并保留来源行证据,而不只比较行位置。
无法理解的语法如何处理?
它会被保留为 opaque 对象,参与计入和变化判断,并在公开 Diff 中隐藏属性值。高风险未知语法会降低可信度,并可能阻止无条件的语义结论。
配置数据从哪里来?
ConfigVault 通过固定的只读 SSH CLI 或 NETCONF 计划,从设备在线采集事实与明确配置范围。也可以分析手动导入文件,但会单独标记,因为导入不能证明端点身份、采集方式、时效或完整性。当前没有内置 Profile 暴露 REST 采集。
ConfigVault 到底审计什么?
它比较网络配置状态:当所选解析器能够识别时,审计接口、VLAN、ACL、路由、服务等受支持对象,同时明确保留 opaque 变化。它不审计流量、Linux 服务器文件、应用日志或操作者意图。
应该备份 running 还是 startup 配置?
应备份策略所需的每个配置权威。当平台区分活动 running 状态与启动 startup 状态时,应同时采集并复核漂移。NETCONF 的 startup 与 candidate 数据存储只有在设备声明相应 capability 时才存在。
扫描 SSH 主机密钥能证明设备可信么?
不能。扫描到的指纹必须先通过另一条可信渠道比对,再进行固定。此后固定可以发现异常密钥变化,但不能为从未核验过的密钥建立身份。
ConfigVault 会下发配置吗?
不会。当前范围是只读采集、加密备份、验证、Diff、审计与通知。
激活后 ConfigVault 还需要联网吗?
不需要。激活时需要联网,之后该 Mac 可以完全离线正常使用。ConfigVault 把设备 token 和签名离线凭据保存在用户专属且仅所有者可读写的 Application Support 文件中,使用内置公钥验签,并把凭据绑定到 Secure Enclave 中不可导出的设备私钥。软件启动或网络恢复时仍会尝试刷新,以获知解绑或设备状态变化。
现在可以买 ConfigVault 吗?
可以。ConfigVault 一次性售价为 $9.99 USD,最多用于三台兼容 Mac。登录 Omuuz 后可下载已签名、公证的安装包并完成购买。
事实复核说明
内容对照已签名并通过 Apple 公证的 ConfigVault 0.1.6(build 11)复核:原生 SwiftUI 应用、受保护的本机 Go 审计引擎、强制激活门槛、Secure Enclave 设备绑定、仅所有者可读写的 Application Support 授权文件、永久签名离线凭据验证、启动与网络恢复刷新、配置导入引导与自动比较、恢复导出、内置适配器注册表、SSH CLI 与 NETCONF 采集器、加密文件存储、确定性解析与 Diff 测试、Device Support Check 模型、调度器、可选 Web UI 与 API、签名更新校验、生产 License 履约和私有安装包交付。设备支持声明仍受证据范围约束;不声称宽泛厂商认证或配置下发能力。
