
如何为 SiYuan 加密笔记本设置密钥备份以便在新设备恢复访问【免费下载链接】siyuanAn open-source, privacy-first, self-hosted knowledge workspace where humans and AI agents work together 开源、隐私优先、自托管的知识工作空间让人与智能体在此协作项目地址: https://gitcode.com/GitHub_Trending/si/siyuanSiYuan 的加密笔记本把.sy文档、assets 资源、数据库文件和 SQLite 索引全部加密存储在磁盘上解锁依赖主密码 MasterSalt经 Argon2id 派生出的 KEK。MasterSalt 丢失等于数据永久锁死——即使输入相同主密码派生出的 KEK 也会不同旧密钥包络无法解开。因此 SiYuan 提供了密钥备份机制一份名为notebook-crypto-backup.json的备份文件保存整套 NotebookCrypto 材料MasterSalt/KEKVerifier/KDFParams。本文说明如何在新设备启用加密笔记本之前设置好这份备份以及在新设备上通过同步或手动导入两种方式恢复访问。以下操作路径来自 加密笔记本特性文档。前提已启用加密笔记本并创建过笔记本进入设置 → 访问授权 → 加密笔记本打开启用加密笔记本开关按提示双输入设置主密码并完成风险确认。主密码是所有加密笔记本的统一钥匙没有找回后门。建议 12 位以上混合大小写 数字 符号。启用后即可在文件面板更多菜单里新建加密笔记本输入名字 主密码自动解锁并打开。启用后密钥备份会自动生成在DataDir/.siyuan/notebook-crypto-backup.json并位于 dejavu 同步范围内修改主密码时备份会自动刷新并同步。手动导出密钥备份同步之外的独立恢复途径除自动同步外建议主动导出一份离线副本用于同步不可用、跨账号迁移或物理离线转存的场景在加密笔记本功能已启用的状态下进入设置 → 访问授权 → 加密笔记本点击导出密钥按钮仅在已启用时显示。内核会调用/api/notebook/exportNotebookCryptoBackup把notebook-crypto-backup.json复制到 export 目录文件名为notebook-crypto-backup-7位随机串.json前端自动触发下载界面提示密钥已导出请妥善保管。把下载到的 JSON 文件保存到 U 盘、网盘之外的可靠位置。备份文件本身不含主密码salt 不保密、verifier 是密文拿到它也解不开任何数据但解锁仍需主密码所以导出/导入过程不涉及明文数据泄漏。在新设备恢复访问路径一走 dejavu 同步默认路径在新设备配置好与旧设备相同的同步账号并完成同步同步会把密钥备份文件拉到本地内核自动恢复已启用状态UI 显示已启用、锁定此过程不需要输入主密码直接点击加密笔记本输入主密码即可解锁使用每次解锁有约 1 秒的 Argon2id 派生延迟。新设备同步后笔记本仍显示锁定属正常——点开输主密码即可。路径二手动导入密钥同步不可用时当新设备无法同步、或需要从其他账号迁移时用之前导出的备份文件手动导入在新设备设置 → 访问授权 → 加密笔记本中确认功能处于未启用状态——导入密钥按钮仅在未启用时露出本机已启用时内核会拒绝导入避免用导入的 MasterSalt 覆盖现有配置、孤立现有 WrappedDEK点击导入密钥在文件选择器中选中之前导出的notebook-crypto-backup-*.json在弹出的对话框中输入该密钥对应的主密码。内核调用/api/notebook/importNotebookCryptoBackup用导入的 salt 输入的主密码派生 KEK 并校验备份里的 verifier校验通过后写回DataDir/.siyuan/并装回本机配置Enabledtrue界面提示密钥已导入后续请使用该密钥对应的主密码解锁。另一种等价做法把notebook-crypto-backup.json手动放回工作区/data/.siyuan/然后重新启用加密笔记本——防呆守卫发现已存在加密笔记本时会拒绝生成新 salt改为从备份恢复并校验主密码。验证恢复是否成功导入后设置 → 访问授权 → 加密笔记本的开关显示为已启用点击加密笔记本输入主密码约 1 秒后笔记本打开、可正常浏览和编辑内容——这证明 MasterSalt 与 WrappedDEK 匹配且主密码正确。导入阶段的典型失败提示来自文档定义的校验逻辑现象原因提示拒绝导入本机已启用加密笔记本或历史目录中存在已删除加密笔记本的历史恢复该历史仍依赖原 MasterSalt覆盖会永久锁死提示主密码错误输入的主密码解不开备份里的 verifier提示密钥不匹配备份对应的 KEK 解不开本机现有加密笔记本的 WrappedDEK例如导入了 salt 不同的旧备份备份格式无效文件不是合法的 NotebookCrypto 备份缺少 MasterSalt/verifier、格式版本或摘要不符限制与注意事项主密码或全部匹配的密钥备份丢失后不可恢复。备份只能恢复 MasterSalt 等配置材料解锁始终依赖主密码忘记主密码没有后门。建议用密码管理器保存主密码并同时保留至少一份独立、版本化的密钥备份。备份不能证明自己是最新版本。其 HMAC 只能证明内容未被篡改BackupID和CreatedAt仅供人工比较出现多个历史副本时系统无法自动判定新鲜度恢复前应由你根据可信来源和时间信息确认版本。改密会自动刷新备份。修改主密码只需重新包络 WrappedDEK不重新加密文档数据完成后密钥备份自动刷新并同步但改密不能吊销旧主密码的解密能力——若怀疑旧密码已泄露应迁移内容到新建的加密笔记本新 DEK而非仅改密。恢复已删除加密笔记本的历史同样需要与其 WrappedDEK 匹配的全局密钥备份和主密码只要保留这类本地恢复能力禁用功能时系统会拒绝删除全局配置和备份。完成以上操作后你的加密笔记本就具备了双通道恢复能力dejavu 同步在新设备间自动携带密钥材料手动导出的notebook-crypto-backup-*.json作为离线副本两者配合主密码即可在任何新设备上解锁访问。【免费下载链接】siyuanAn open-source, privacy-first, self-hosted knowledge workspace where humans and AI agents work together 开源、隐私优先、自托管的知识工作空间让人与智能体在此协作项目地址: https://gitcode.com/GitHub_Trending/si/siyuan创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考