平台 / Windows

Windows 平台上的 KalderaShield

支持 x64 架构的 Windows 10 和 11,提供三种安装形态:标准 NSIS 安装向导、用于受管部署的 MSI 包,以及无需安装即可运行的便携版可执行文件。

你将得到什么

三种安装方式

setup.exe 向导可按用户或按机器安装,添加开始菜单快捷方式并附带自己的卸载程序。MSI 包面向那些软件部署流程要求该格式的环境。便携版可执行文件则都不需要:解压后即可运行。

这三种形态构建的是同一个应用。密码库文件、加密备份和设置在它们之间可以通用,并且每个产物都公布了 SHA-256 校验和,你可以验证自己安装的确切文件。

Windows 专属保护处于启用状态:应用窗口以 WDA_EXCLUDEFROMCAPTURE 请求创建,使应用不会出现在普通截图、屏幕录制和任务切换器预览中;Windows Hello 则通过基于 TPM 2.0 的平台认证器封装便利解锁载荷。

在 Windows 上开始使用

下载并验证

从下载页获取安装包,然后在运行之前,将其 SHA-256 哈希与 SHA256SUMS.txt 中对应的行进行比较。

创建密码库

选择一个主密码——Argon2id 以 64 MiB、4 次迭代和 2 路并行将其拉伸为密码库密钥——并把 24 词 BIP-39 恢复密钥存放在应用之外的地方。

可选:添加 Windows Hello

登记平台解锁,让日常访问只需一瞥或一个 PIN,并由 TPM 2.0 提供支撑。主密码始终是密码库真正的根源。

多层安全防御体系

你应该了解的 Windows 特有事项

签名与 SmartScreen

Windows 安装程序以未签名预览形式发布,不带 Authenticode 签名。没有签名证书:发布流水线把未签名的桌面发行版视为失败,因此该预览被标记为预发行版,latest 不会指向它。未签名文件会触发 Windows SmartScreen 的"已保护你的电脑"提示,需要点击"更多信息"→"仍要运行"才能运行安装程序——这是预期行为。安装前请用 SHA256SUMS.txt 核对 SHA-256 摘要。已准备好向 SignPath Foundation 申请免费的开源代码签名,但尚未提交;签名可用后,后续发行版将签名,本提示也会消失。

Windows 10 / 11

x64 架构

一个下载包适用于两者。应用以 Tauri 桌面应用的形式发布,前端基于 WebView。

TPM 2.0

Windows Hello 解锁

WebAuthn PRF 平台认证器封装解锁载荷;封装密钥材料从不离开安全硬件。

WDA_EXCLUDEFROMCAPTURE

捕获排除

应用窗口被排除在普通屏幕捕获之外。特权捕获软件和其他平台一样,不在威胁模型范围内。

常见问题解答

Windows 常见问题

setup.exe、MSI 还是便携版——该怎么选?

个人电脑选安装向导。受管部署选 MSI。U 盘或不想安装的机器,选便携版可执行文件。

SmartScreen 为什么对安装包发出警告?

因为它没有签名,也没有下载信誉。请对照 SHA256SUMS.txt 验证 SHA-256 哈希;验证页面解释了完整的情况,包括为什么在签名证书到位后这一警告会消失。

能把密码库迁移到另一台 Windows 电脑吗?

可以。导出一份加密的 .ks 备份,转移它,然后用主密码恢复。密码库文件是可移植的,不绑定某台机器或某种安装形态。

相关页面

下载安装包