核心用法
Ravi Passwords 是一个面向开发者和自动化工作流的云端密码管理服务,专注于存储和检索网站登录凭证(域名/用户名/密码/备注)。所有数据采用服务器端加密,用户始终通过明文交互,无需处理加密细节。
主要功能
- 凭证全生命周期管理:创建、列表查询、单条检索、更新、删除
- 智能密码生成:支持指定长度的强密码自动生成,可独立使用或随条目创建
- 域名规范化:自动清理 URL 格式,仅需传入裸域名(如
example.com) - 分层数据访问:列表接口隐藏密码字段,必须通过详情端点获取敏感信息
API 设计特点
- RESTful 架构,JSON 数据交换
- 统一使用身份密钥 (
$RAVI_ID_KEY) 认证 - 创建时若省略
password字段,服务端自动生成高强度密码 - 返回数据包含 UUID、时间戳等元信息,便于追踪管理
显著优点
1. 开发友好:纯 API 驱动,天然适合 Shell 脚本、CI/CD 流水线及自动化工具链集成
2. 零加密负担:服务器端透明加密,用户无需管理密钥或理解加密实现
3. 生成即用:内置密码生成器消除人工构思弱密码或重复使用的风险
4. 结构清晰:域名作为核心索引,配合 UUID 实现精准定位,避免传统密码管理的搜索歧义
5. 明确边界:与 ravi-secrets(API 密钥)、ravi-inbox(消息读取)等技能职责分离,降低误用风险
潜在缺点与局限性
1. 单点依赖:服务可用性直接受制于 ravi.id 基础设施,无离线或本地缓存机制
2. 传输风险:明文传输依赖 TLS,若终端环境被入侵,内存中的明文凭证暴露窗口无法消除
3. 功能精简:缺乏传统密码管理器的浏览器插件、自动填充、密码强度分析、 breach 监控等增值功能
4. 无多因素支持:仅支持单一身份密钥,未提及 MFA、硬件密钥等增强认证
5. 审计能力有限:文档未说明操作日志、版本历史、回收站等合规相关功能
6. 厂商锁定:数据格式与 API 深度绑定,导出迁移路径不明确
适合人群
- DevOps/平台工程师:需要在部署脚本中安全注入服务账户凭证
- CLI 重度用户:偏好终端工作流,对图形界面密码管理器感到冗余
- 自动化场景:CI/CD 流水线、基础设施即代码、批量账号注册等场景
- 轻度个人用户:网站账号数量适中,追求极简 API 交互而非功能全面性
常规风险
| 风险类别 | 说明 |
|---------|------|
| 密钥泄露 | `$RAVI_ID_KEY` 作为唯一凭证,若暴露则攻击者可遍历全部密码库 |
| 中间人攻击 | 虽强制 HTTPS,但需确保证书验证未禁用 |
| 服务端漏洞 | 服务器端加密若实现存在缺陷,用户无法自主审计或迁移 |
| 终端安全 | 脚本中临时变量存储明文密码,可能被进程窥探或 shell 历史记录捕获 |
| 误删风险 | 无提及软删除或回收站机制,DELETE 操作不可逆 |
建议配合最小权限原则、密钥轮换、操作审计及本地环境加固(如 HISTCONTROL 配置)使用。