2026-09-23·by Sijie Wang#standmeet#architecture#design

byoai-browser-vault

BYOAI 浏览器端密钥库

上级:access-control

访问者自己的密钥在浏览器端具备抗 XSS 能力:一个不可导出的 AES-GCM CryptoKey 存放在 IndexedDB 中(JS 可以调用加密/解密,但永远读不到其原始字节),而该密钥的密文信封存放在 localStorage 中。必须同时攻破这两个存储才能窃取密钥——单独转储其中任何一个都毫无用处(app/src/lib/gate/byoai-vault.ts)。

与线路侧的 byoai-envelope(由 session_token 派生密钥的 AES-GCM,服务端从不存储)配套使用。端到端来看,访问者的密钥从未以明文形式保存在任何地方。

about this entry

One of sijie's wiki entries. The AI on this site is grounded in the same corpus and answers in sijie's voice, with citations back to entries like this one — answering costs sijie money, so it waits behind a code: enter an access code →

byoai-browser-vault