Los Comandos De Cuentas Cifradas Mantienen Los Secretos Locales
Para las cuentas E2EE, la CLI acepta una sola frase de contraseña únicamente desde stdin sin TTY cuando se incluye explícitamente --e2ee-passphrase-stdin. Nunca ponga una frase de contraseña en argumentos de comando, variables de entorno, archivos de configuración, registros, ejemplos ni solicitudes de API.
Guarda tu frase de contraseña E2EE en un almacén de claves que elijas y administres. Ese almacén canaliza la frase de contraseña directamente al proceso de la CLI solo cuando se necesitan campos cifrados. La CLI no conserva ninguno de los dos valores después de que finaliza el proceso.
Descifrar Y Cifrar Solo En El Proceso CLI
Canaliza frases de contraseña desde tu propio almacén de claves
# Unsafe
webcull bookmarks get --account <account-hash> --ids 2302 --e2ee-password secret
# macOS Keychain
security find-generic-password -a "$USER" -s webcull-e2ee -w |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
# Windows PowerShell with Microsoft.PowerShell.SecretManagement
Get-Secret -Name webcull-e2ee -AsPlainText |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
# Linux Secret Service
secret-tool lookup service webcull-e2ee account "$USER" |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
Cada operación cifrada requiere una cuenta explícita y --e2ee-passphrase-stdin. El proceso del almacén de claves escribe una frase de contraseña directamente en el pipe de la CLI, de modo que un agente puede ejecutar el comando sin recibir ni mostrar el secreto.
Los nombres de credenciales de estos ejemplos son marcadores de posición. Configura la entrada en tu propio almacén de claves y usa el nombre correspondiente en el comando de recuperación. La CLI rechaza la entrada TTY, la entrada vacía, los valores adjuntos a la opción y la entrada de varias líneas.