Twhidden Bitwarden

🔐 企业级密码管理自动化方案

Bitwarden/Vaultwarden CLI 封装工具,提供自动登录、会话缓存与完整密码管理功能,支持官方服务与自建服务器,安全等级高但需妥善保管主密码。

收藏
5.7k
安装
1.4k
版本
1.0.5
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

本技能是 Bitwarden CLI (bw) 的 Bash 封装层,实现与 Bitwarden 官方服务器或自托管 Vaultwarden 实例的无缝集成。核心功能包括:

  • 自动认证:通过环境变量或凭证文件配置 BW_SERVERBW_EMAILBW_MASTER_PASSWORD,首次调用 login 后自动缓存会话令牌
  • 密码全生命周期管理:支持生成(generate)、创建(create)、检索(get/get-password/get-username)、列出(list)、删除(delete)等操作
  • 账户注册:内置基于 PBKDF2-SHA256(60万次迭代)+ AES-256-CBC 的注册流程,可直接在 CLI 完成新账户创建
  • 会话管理:令牌缓存于 /tmp/.bw_session,支持显式 lock 清除

显著优点

1. 双模式兼容:同时支持 Bitwarden 官方云与自托管 Vaultwarden,灵活满足不同隐私需求
2. 零交互自动化:会话缓存机制使后续命令无需重复输入主密码,适合自动化脚本集成

3. 安全设计:主密码仅用于本地密钥派生,服务端仅接收加密后的数据;依赖 OpenSSL 3.x 的现代加密原语

4. OpenClaw 原生集成:明确设计为 Agent 自主调用,支持存储/检索/生成密码的自动化工作流

潜在缺点与局限性

  • 单点故障风险:主密码一旦泄露,整个保险库暴露;无硬件密钥(FIDO2/WebAuthn)支持
  • 会话令牌安全:缓存于 /tmp,虽重启清除,但共享系统或容器逃逸可能导致令牌窃取
  • 功能边界:依赖官方 bw CLI,高级功能(如 TOTP、附件、组织管理)可能未完全暴露
  • 凭证管理负担:需手动设置 chmod 600 权限,缺乏内置密钥轮换机制

适合人群

  • 自托管 Vaultwarden 用户,需 CLI 自动化管理密码
  • 对云密码管理有隐私顾虑,倾向本地控制的技术用户
  • OpenClaw Agent 用户,需要安全的凭证存储后端支撑自动化任务

常规风险

1. 凭证泄露:环境变量可能在进程列表暴露(ps e),建议优先使用文件凭证模式
2. 中间人攻击:虽强制 HTTPS,但自托管实例若证书配置不当存在风险

3. 会话劫持/tmp/.bw_session 权限为 600,但 root 用户或容器特权模式可读取

4. 供应链风险:依赖 npm install -g @bitwarden/cli 和系统 OpenSSL,需保持更新

技术实现亮点

注册流程完整实现了 Bitwarden 的密钥派生协议:PBKDF2-SHA256 生成主密钥,HKDF 派生对称密钥,AES-256-CBC + HMAC-SHA256 保护密钥材料,展示了对密码学原语的准确运用。

Twhidden Bitwarden 内容

手动下载zip · 10.7 kB
bw.shtext/x-shellscript
请选择文件