Bitwarden CLI

🔒 安全密码库命令行管家

官方 Bitwarden CLI 工具,支持多方式认证获取密码库,适合自动化脚本与开发者工作流,需严格管理会话密钥。

收藏
11k
安装
2.2k
版本
1.0.0
CLS 安全性认证2026-08-11
点击查看完整报告 >

使用说明

核心用法

Bitwarden CLI (bw) 是官方提供的命令行密码库管理工具,支持从终端安全读取密码、TOTP、安全笔记等敏感数据。

典型工作流
1. 安装 CLI(npm/brew/choco 均可)

2. 创建 tmux 会话保持 BW_SESSION 环境变量

3. 使用 bw login(邮箱/密码/SSO)或 bw login --apikey 认证

4. 导出会话密钥:export BW_SESSION=$(bw unlock --raw)

5. 执行库操作:bw get password "GitHub"bw list items --search "api"

关键命令

  • bw get [password|username|totp|item] <name> - 读取特定字段
  • bw list items [--search] - 枚举与搜索条目
  • bw lock / bw logout - 安全结束会话
  • bw config server <url> - 支持自托管(Vaultwarden)

---

显著优点

1. 官方维护:由 Bitwarden 公司直接开发,代码开源(GitHub),安全更新及时
2. 认证灵活:支持邮箱密码、API Key、SSO 三种方式,兼顾交互与自动化场景

3. 输出可控:支持 JSON 输出配合 jq 处理,便于脚本集成

4. 自托管兼容:通过 bw config server 可对接 Vaultwarden 等私有实例

5. 零本地存储:默认不落地密钥,依赖内存中的 BW_SESSION

---

潜在局限

1. tmux 强制依赖:文档要求必须在 tmux 会话内运行以保持环境变量,在容器或受限环境中可能不可用
2. 会话管理复杂BW_SESSION 有效期至主动 lock/logout,跨窗口/会话易丢失需重新解锁

3. API Key 需二次解锁:使用 --apikey 登录后仍需 bw unlock,不如预期简洁

4. 无内置轮换机制:依赖外部脚本管理密钥过期与轮换

5. 网络依赖:所有操作需连接 Bitwarden 服务器或自托管实例

---

适合人群

  • DevOps/SRE 工程师:CI/CD 流水线中安全注入密钥
  • 开发者:本地开发环境自动化获取 API 密钥、数据库密码
  • 安全管理员:批量审计密码库或导出报告
  • 自托管用户:管理 Vaultwarden 私有实例

---

常规风险

1. 会话密钥泄露BW_SESSION 若被 ps/proc 读取或写入 shell history,可导致库解密
2. 脚本残留:自动化脚本中硬编码 BW_CLIENTSECRET 或导出密钥到日志

3. tmux 共享风险:多用户共享 tmux 会话时 BW_SESSION 可见

4. 钓鱼服务器bw config server 若指向恶意域名可造成凭证泄露

5. 解锁状态遗忘:长时间保持解锁状态增加暴露窗口

安全解读

核心用法

Bitwarden CLI Skill 是一套面向开发者和运维人员的密码管理自动化工具,通过封装 Bitwarden 官方命令行客户端,实现从安装配置到密钥读取的完整工作流。该 Skill 强制要求使用 tmux 会话管理 BW_SESSION 环境变量,确保会话隔离性。核心操作包括:验证 CLI 安装、创建专用 tmux 会话、执行多模式认证(邮箱密码/ API 密钥/ SSO)、导出会话密钥,最终通过 bw get 系列命令读取密码、用户名、TOTP 验证码及完整 JSON 数据项。

显著优点

安全架构严谨:强制 tmux 会话隔离设计,避免 BW_SESSION 跨窗口泄漏;内置七条安全护栏,明确禁止密钥落盘与日志暴露。认证灵活性高:支持三种认证方式覆盖个人开发、自动化脚本到企业 SSO 场景。生态兼容性强:原生支持自托管 Vaultwarden,满足数据主权要求;提供 npm、Homebrew、Chocolatey 多平台安装方案。运维友好:环境变量注入模式可直接对接 CI/CD 流水线,API 密钥模式适合无人值守场景。

潜在缺点与局限性

环境依赖刚性:tmux 为强制前置条件,部分精简容器或 Windows Server 环境可能缺失。学习曲线陡峭:需理解会话密钥生命周期(login → unlock → export → lock/logout),API 密钥模式仍需二次 unlock 易混淆。无持久化缓存:每次新会话需重新认证,频繁交互场景效率受限。功能边界清晰:仅提供读取能力,不支持密码生成、vault 修改等高级操作。

适合目标群体

DevOps 工程师:需要在部署脚本中安全注入数据库凭证、API 密钥。后端开发者:本地开发时避免明文存储 .env 文件。安全合规团队:通过自托管服务器满足数据不出境要求。SRE 运维人员:批量管理服务器登录凭据与证书。

使用风险

会话密钥泄露风险:BW_SESSION 导出后若未 lock/logout,同一 tmux 会话的其他窗口可访问 vault。命令历史残留:部分 shell 配置可能记录 export BW_SESSION 命令。依赖项风险:Bitwarden CLI 本身为第三方二进制,需通过官方渠道验证签名。自托管服务器风险:用户自定义服务器 URL 若配置为 HTTP 或无效证书将导致凭证暴露。T-MD 分类限制:本 Skill 为纯文档型,实际安全效果取决于用户执行环境配置,Agent 无法强制执行 tmux 隔离。

Bitwarden CLI 内容

references文件夹
手动下载zip · 6.9 kB
cli-examples.mdtext/markdown
请选择文件