Twhidden Bitwarden

🔐 自动密码管家 · 官方与自建双兼容

Bitwarden/Vaultwarden CLI 封装工具,支持自动登录、会话缓存与密码全生命周期管理,兼容官方云服务与自建实例。

收藏
3.9k
安装
1.4k
版本
1.0.4
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能与用法

Bitwarden-Vaultwarden Skill 是 Bitwarden CLI 的自动化封装层,提供密码管理器的完整工作流支持。核心能力覆盖四大场景:

1. 凭证生命周期管理

  • 自动生成高强度密码(generate [length],默认支持 32 位)
  • 创建结构化登录项(create <name> <user> <pass> [uri] [notes]
  • 精确检索:支持按名称/UUID 获取完整条目(get)、仅密码(get-password)或仅用户名(get-username
  • 删除与状态检查(delete/status

2. 会话管理机制
首次调用 login 后,会话令牌自动缓存至 /tmp/.bw_session,后续命令免重复认证。支持显式锁定(lock)清除会话。

3. 双模式兼容
无缝切换官方 Bitwarden 云(https://vault.bitwarden.com)与自建 Vaultwarden 实例,通过 BW_SERVER 环境变量一键配置。

4. 账户注册能力
内建 PBKDF2-SHA256(60 万次迭代)密钥派生,支持从零创建账户,无需离开 CLI 环境。

显著优点

  • 零配置摩擦:自动处理 bw CLI 的复杂会话状态,隐藏 --session 参数细节
  • 隐私优先设计:支持完全离线的 Vaultwarden 部署,敏感数据不出境
  • 自动化友好:返回值格式化为纯文本,便于 Shell 脚本链式调用(PASS=$(bw.sh generate 32)
  • 企业级加密:继承 Bitwarden 的 AES-256-CBC + HMAC-SHA256 端到端加密体系
  • 权限管控明确:默认 .gitignore 排除 secrets/.bw_session,配套 chmod 600 建议

潜在局限与风险

架构层面

  • 会话令牌落盘于 /tmp(tmpfs 或物理磁盘),多用户系统存在临时文件权限竞争风险
  • 依赖 Node.js 全局安装的 @bitwarden/cli,版本漂移可能导致 API 不兼容
  • 自托管场景下,SSL 证书配置错误将导致 TLS 握手失败(无内置证书固定机制)

操作层面

  • 主密码明文存储于环境变量或 bitwarden.env 文件,需严格依赖外部权限管控(600 模式位)
  • register 命令需 OpenSSL 3.x+,旧系统(CentOS 7 等)可能缺失 PBKDF2 支持
  • 无内置的密码强度策略检查,弱主密码(≥12 字符为服务器强制,非本地校验)存在被暴力破解风险

合规风险

  • 自动化调用模式下,OpenClaw Agent 可能未经显式确认执行敏感操作(create/get-password
  • 外部端点完全由用户配置,无域名白名单机制,存在钓鱼服务器误配置风险

适合人群

  • DevOps/运维工程师:需在 CI/CD 流水线中安全注入数据库、API 密钥等凭证
  • 自托管爱好者:运行 Vaultwarden 于 NAS/树莓派,追求数据主权的极客用户
  • 多账户管理者:频繁切换个人/工作 Bitwarden 账户的开发者
  • 自动化脚本编写者:构建需要密码生成与检索的 Shell/Python 工作流

常规风险评估

| 风险类别 | 等级 | 说明 |
|---------|------|------|
| 凭证泄露 | 中等 | 依赖文件系统权限,无内存加密防护 |
| 中间人攻击 | 低 | 强制 HTTPS,但无证书固定 |
| 会话劫持 | 中等 | `/tmp` 访问权限需严格限制 |
| 供应链攻击 | 低 | 依赖 npm 官方源,建议锁定版本 |
| 配置错误 | 高 | `BW_SERVER` 指向恶意服务器将泄露主密码 |

Twhidden Bitwarden 内容

手动下载zip · 9.2 kB
bw.shtext/x-shellscript
请选择文件