Befehle Fuer Verschluesselte Konten Halten Geheimnisse Lokal
Bei E2EE-Konten akzeptiert die CLI genau eine Passphrase nur über nicht interaktives stdin, wenn --e2ee-passphrase-stdin ausdrücklich angegeben ist. Legen Sie eine Passphrase niemals in Befehlsargumente, Umgebungsvariablen, Konfigurationsdateien, Protokolle, Beispiele oder API-Anfragen.
Bewahren Sie Ihre E2EE-Passphrase in einem Schlüsselspeicher auf, den Sie auswählen und verwalten. Dieser Schlüsselspeicher leitet die Passphrase nur dann direkt in den CLI-Prozess, wenn verschlüsselte Felder benötigt werden. Die CLI behält keinen der beiden Werte über das Ende des Prozesses hinaus bei.
Nur Im CLI-Prozess Entschluesseln Und Verschluesseln
Passphrasen aus Ihrem eigenen Schlüsselspeicher weiterleiten
# Unsafe
webcull bookmarks get --account <account-hash> --ids 2302 --e2ee-password secret
# macOS Keychain
security find-generic-password -a "$USER" -s webcull-e2ee -w |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
# Windows PowerShell with Microsoft.PowerShell.SecretManagement
Get-Secret -Name webcull-e2ee -AsPlainText |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
# Linux Secret Service
secret-tool lookup service webcull-e2ee account "$USER" |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
Jeder verschlüsselte Vorgang erfordert ein ausdrückliches Konto und --e2ee-passphrase-stdin. Der Schlüsselspeicherprozess schreibt eine Passphrase direkt in die CLI-Pipe, sodass ein Agent den Befehl ausführen kann, ohne das Geheimnis zu empfangen oder anzuzeigen.
Die Namen der Anmeldeinformationen in diesen Beispielen sind Platzhalter. Richten Sie den Eintrag in Ihrem eigenen Schlüsselspeicher ein und verwenden Sie den passenden Namen im Abrufbefehl. Die CLI lehnt TTY-Eingaben, leere Eingaben, angehängte Optionswerte und mehrzeilige Eingaben ab.