核心用法
Ravi Passwords 是一款面向网站登录凭据的专用密码管理工具,采用服务端透明加密架构。用户通过 CLI 与服务器交互时,始终以明文形式收发数据(用户名、密码、备注),加密过程由服务器自动完成,无需用户管理密钥。
关键功能
- 自动密码生成:创建条目时若省略
--password,服务器自动生成强密码并返回 - 域名规范化:自动剥离子域名(
app.example.com→example.com),支持裸域名或完整URL输入 - 完整 CRUD 支持:创建、列表查询、单条获取、更新、删除全流程覆盖
- JSON 输出:所有命令返回结构化数据,便于与
jq等工具链集成,实现自动化工作流
典型场景
1. 注册新服务时:生成并立即存储凭据,避免密码复用
2. 登录时:通过域名检索条目,提取用户名密码完成登录
3. 密码轮换:更新现有条目密码,服务器级同步生效
显著优点
- 零密钥管理负担:用户无需处理加密密钥,降低使用门槛
- 自动化友好:JSON 输出与命令行工具深度整合,适合脚本化 DevOps 工作流
- 密码质量保障:自动生成机制避免弱密码人为设置
- 域名智能处理:减少因子域名差异导致的条目重复或检索失败
潜在局限与风险
- 信任模型依赖:服务端掌握加密密钥,需完全信任服务提供商的密钥管理和基础设施安全
- 传输安全假设:明文传输依赖于底层 TLS 保障,若传输层被攻破则凭据暴露
- 无客户端加密:区别于 Bitwarden、1Password 等零知识架构,不具备抗服务器泄露能力
- 无浏览器集成:纯 CLI 工具,需手动复制粘贴或使用脚本桥接,日常使用便利性低于主流密码管理器
- 范围限制:明确区分于
ravi-secrets(API密钥)和ravi-inbox(消息),误用可能导致密钥管理混乱
适合人群
- 偏好命令行工作流的技术用户
- 需要自动化凭据管理的 DevOps/基础设施工程师
- 已将 Ravi 生态作为核心工具链的现有用户
- 对服务端加密信任模型可接受、无需零知识保障的场景
常规风险
- 服务商单点故障:服务器不可用将导致凭据无法访问
- 内部威胁:Ravi 运营方或入侵者可解密全部用户数据
- 日志泄露风险:若服务端日志记录明文,存在敏感信息持久化暴露可能
- 域名碰撞:规范化可能意外合并本应分离的条目(如
admin.example.com与example.com)