系统钥匙串凭据存储(keychain)

系统钥匙串凭据存储(keychain credential storage)指的是把券商登录信息和 API 密钥保存在操作系统自带的机密库里——例如 Windows 的凭据管理器或 macOS 的钥匙串——而不是保存在应用文件、日志或远程服务器上。应用在建立连接时读取它们,不会把它们写到别处。

Senzoukria · 术语表 · 更新于 2026 年 9 月


为什么用系统钥匙串而不是配置文件

  • 机密由操作系统在静态时加密,并与当前登录的用户账户绑定。
  • 复制走的配置文件夹,或者一张分享出去的设置截图,都不会把密码带出去。
  • 当机密根本不会在应用内存里以明文多停留一秒时,崩溃报告和日志的脱敏才更可靠。
  • 轮换一把密钥,等于替换一条钥匙串记录,而不是满文件夹去找。

它防不住什么

钥匙串保护的是机密被保存下来的那一份副本。它不会让弱密码变强,挡不住被输进钓鱼表单的凭据,也藏不住这份机密——只要软件跑在同一个用户会话下并具备相应权限。此外,平台用的券商凭据,常常和券商官网上用的那一套并不相同;钥匙串存的是你输进去的东西,对错它不判断。

在 Senzoukria 里

在 Broker connection(券商连接)卡片上,连接表单写明:凭据直接进入操作系统的钥匙串,绝不写入文件、日志或屏幕。Rithmic 指南重复了同一条指示:在桌面端的连接流程里填入账户的用户名、密码和系统名称,不要把券商凭据输进任何公开网站的表单。

供应商 API 密钥走的是同一条路径。连接管理器的提示写着:供应商 API 密钥存放在操作系统钥匙串中,绝不离开后端。AI 供应商界面在保存好一把 Claude 密钥之后会显示「Key stored in the keychain」,各个助手面板也重复同一句:密钥存在操作系统的钥匙串里,绝不在 Senzoukria 的服务器上。只有从下载页安装的桌面端才具备这项钥匙串访问能力;网站本身不保存任何券商凭据。

常见误区

  • 因为桌面端问过一次券商密码,就把它粘进某个网站或聊天窗口。
  • 以为存进去的密钥就是验证过的;连接管理器区分「Key verified with Anthropic and saved」和「Saved, but Anthropic could not be reached」。
  • 和别人共用同一个机器账户,却指望钥匙串能把两个人的机密分开。
  • 忘了当这条连接上没有保存密码时,预检诊断在认证那一步会报告「Not run」。

其他语言版本

常见问题

我的 Rithmic 密码到底存在哪里?
存在当前登录用户的操作系统机密库里:Windows 是凭据管理器,macOS 是钥匙串,Linux 是 secret service。桌面端在连接开始时读取它。它不会被写进设置文件、日志或 Senzoukria 的服务器,网站也从来不会问你要它。
钥匙串会把我的 API 密钥发给 Senzoukria 吗?
不会。密钥只在保存它的那台机器上使用,请求由桌面端直接发往供应商,例如按这把密钥计费的 Anthropic。连接管理器可以在保存时向供应商验证一次密钥,那是一次直连检查,不是中转。
卸载之后,保存的凭据会怎样?
钥匙串记录属于操作系统,所以它可能在应用被移除之后仍然留着。如果这台机器要转手,请先在桌面端里删掉连接配置,或者直接从系统机密库中移除该条记录。

继续阅读