Les Commandes De Comptes Chiffres Gardent Les Secrets Localement
Pour les comptes E2EE, la CLI accepte une seule phrase secrète uniquement depuis stdin sans TTY lorsque --e2ee-passphrase-stdin est explicitement présent. Ne placez jamais une phrase secrète dans les arguments de commande, variables d'environnement, fichiers de configuration, journaux, exemples ou requêtes API.
Conservez votre phrase secrète E2EE dans un trousseau que vous choisissez et gérez. Ce trousseau transmet la phrase secrète directement au processus CLI uniquement lorsque des champs chiffrés sont requis. La CLI ne conserve aucune de ces deux valeurs après la fin du processus.
Dechiffrer Et Chiffrer Seulement Dans Le Processus CLI
Transmettre les phrases secrètes depuis votre propre trousseau
# Unsafe
webcull bookmarks get --account <account-hash> --ids 2302 --e2ee-password secret
# macOS Keychain
security find-generic-password -a "$USER" -s webcull-e2ee -w |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
# Windows PowerShell with Microsoft.PowerShell.SecretManagement
Get-Secret -Name webcull-e2ee -AsPlainText |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
# Linux Secret Service
secret-tool lookup service webcull-e2ee account "$USER" |
webcull bookmarks get --account <account-hash> --ids 2302 --fields id,title,notes --e2ee-passphrase-stdin
Chaque opération chiffrée nécessite un compte explicite et --e2ee-passphrase-stdin. Le processus du trousseau écrit une phrase secrète directement dans le pipe de la CLI, afin qu'un agent puisse exécuter la commande sans recevoir ni afficher le secret.
Les noms d'identifiants de ces exemples sont des espaces réservés. Configurez l'entrée dans votre propre trousseau et utilisez le nom correspondant dans la commande de récupération. La CLI refuse les entrées TTY, les entrées vides, les valeurs jointes à l'option et les entrées multilignes.