核心用法
Headless Vault CLI 是一款通过 SSH 反向隧道实现远程访问本地 Markdown 笔记库的 Agent Skill。用户需在本地机器(macOS 或 Linux)完成一次性配置:安装 vaultctl 工具、配置 SSH 强制命令(forced-command)限制 VPS 仅能执行 vaultctl、建立反向 SSH 隧道暴露 localhost:2222,并设置环境变量 VAULT_SSH_USER。配置完成后,Agent 可通过六个核心命令操作笔记库:tree 浏览目录结构、resolve 按路径或标题查找笔记、info 获取文件元数据、read 读取笔记内容、create 创建新笔记、append 向现有笔记追加内容。所有路径与内容参数必须通过 base64 编码传输,以防范命令注入攻击。
显著优点
安全性设计是该 Skill 的最大亮点。通过 SSH forced-command 机制,VPS 端被严格限制只能执行 vaultctl 命令,无法获得交互式 shell 或执行任意系统命令(如 rm、curl 等)。vaultctl 服务端进一步实施沙箱控制,验证所有文件路径必须在 VAULT_ROOT 目录内,拒绝路径遍历和目录外符号链接。操作层面仅支持非破坏性命令(创建新文件、追加内容),明确禁止删除、重命名、移动或覆盖文件。此外,Skill 不存储任何额外凭证,完全依赖 VPS 现有的 SSH 密钥对进行认证,实现了凭证零存储。代码层面采用 set -euo pipefail 等 Bash 安全编程实践,所有用户输入均经 base64 编码处理,有效阻断注入攻击向量。
潜在缺点与局限性
该 Skill 的功能集经过刻意精简以换取安全性,这也带来了使用限制:不支持编辑笔记的特定位置内容(仅能尾部追加)、无法删除或重命名文件、不能创建空文件夹。操作前必须先执行 tree 确认路径存在,增加了交互步骤。依赖本地机器持续在线并保持反向隧道运行,网络中断将导致服务不可用。base64 编码要求虽然提升了安全性,但也增加了命令构造的复杂度。此外,当前仅支持 macOS 和 Linux 本地机器,Windows 用户无法直接使用。
适合的目标群体
该 Skill 特别适合以下用户场景:需要在 VPS 或云端 Agent 中安全访问本地知识库的知识工作者;对数据主权有严格要求、不愿将笔记上传至第三方云服务的隐私敏感用户;已建立本地 Obsidian、Logseq 等 Markdown 笔记库体系、希望扩展远程访问能力的进阶用户;以及具备基础 Linux/SSH 操作能力、能够完成初始配置的技术爱好者。对于追求"本地存储 + 云端智能"混合架构的用户,该工具提供了兼顾便利与可控的解决方案。
使用风险
常规风险主要包括运维层面:反向 SSH 隧道的稳定性直接影响服务可用性,本地机器休眠、网络波动或 SSH 进程终止都会导致连接中断;长期运行的隧道可能存在资源消耗问题。配置层面的风险在于,若用户未正确设置 forced-command 或 vaultctl 权限过于宽松,可能削弱安全隔离效果。建议用户定期审查本地 ~/.ssh/authorized_keys 配置和 vaultctl 访问日志,确保权限最小化原则持续生效。此外,作为 T3 来源的个人开源项目,长期维护承诺和更新频率存在不确定性,关键业务场景建议做好备选方案评估。