Keyvaci

Blog · 战略 · 2026年8月22日

是谁做出你的保管库

每一家保管库供应商都会说同样的四句话。真正值得问的不是他们主张什么,而是那个把产品写成规格的人,在做出它之前的二十年里要对谁负责。

保管库要求的信任,比软件通常要求的更多

买一个项目工具,发现供应商粗心,你损失的是时间。买下公司存放银行门户、云 root 账号和客户预发布凭据的地方,发现供应商粗心,你损失的是"谁曾能访问什么"这句话的说出能力。正是这种不对称,让每一个保管库页面读起来都一样:客户端加密、零知识、审计日志、权限收回。文字是免费的。

所以有用的问题不是供应商有没有主张这些性质,而是那个决定要做什么的人,有没有向一个有权说不的人证明过它们。

在回答问卷的那一侧度过的二十年

Keyvaci 由新加坡的技术咨询公司 XNOR Group Pte. Ltd. 打造。创始人兼首席执行官 Ethan Pham企业客户做软件已超过二十年,而在实务上,这意味着二十年都在别人符合 ISO 的流程内部工作:对方的权限盘点、对方的安全问卷、对方的采购关卡、对方的审计师。

这是一种非常具体的经验,和"懂安全"并不是一回事。一个替企业回答了二十年安全问卷的供应方,会学到评审的人接受哪种答案,又会因为哪种答案默默给你降分。"我们非常重视安全"属于后一种。"这是控制措施,这是它不适用的地方,这是证据"属于前一种。

审计能教的,功能清单教不了

企业审计是唯一一个毫不客气地审视凭据管理的流程。不是你的政策怎么写:而是实际上谁能访问、实际上什么时候被收回、以及有没有记录还是只有一句保证。

功能清单教不了这个道理,因为功能清单是卖方写的。审计是有权限的人去读你的访问记录,然后决定信不信。站在回答的那一侧,你对"做完了"的定义就变了。

这体现在 Keyvaci 最不起眼的那些决定里。收回权限会用新密钥重新加密每一条,而不是切换一个权限开关,因为开关是承诺,重新加密是事实。审计轨迹由基础设施权限而非应用代码保证只可追加,因为审计师的第一个问题就是这份记录会不会被它所记录的那个东西改写。安全页面把模型的局限摆在优点旁边一起公开,因为评审的人更相信写明的弱点,而不是一整页主张。

如何核对一位创始人的说法

上面这些如果你无法核对,就一文不值,所以全部都可以核对。他的职业档案、公司人物简介,以及在 Forbes Business Council 发表的文章都是公开的,创始人页面链接到这三处。

XNOR Group Pte. Ltd. 在新加坡注册,其信息安全管理体系已通过 ISO/IEC 27001 认证;证书与适用范围可索取。架构,包括它防不住什么,都写在安全页面

然后请用产品而不是用简历来判断。功能全开的十四天,比任何创始人故事都更有说服力。

请用产品判断,而不是用推销

十四天,功能全开,无需刷卡。