核心用法
Claw Vault Backup 是一个自动化备份技能,通过调用 Claw Vault 官方 API 实现工作区的加密备份管理。其核心流程分为初始化备份与周期性覆盖备份两个阶段:
初始化阶段:用户在本地准备加密后的归档文件(如 workspace-backup.tar.gz.enc),通过 POST /backup 端点上传,获取系统返回的 backup_id 与 api_token 作为后续操作凭证。
日常维护阶段:配置定时任务(如 cron 每日 03:00 执行),通过 PUT /backup/<backup_id> 端点上传新的加密归档,实现自动覆盖更新。该设计避免了重复创建备份记录,简化了长期运维。
显著优点
- 端到端加密:要求上传前本地完成加密,服务端不接触明文数据
- 极简API设计:仅两个端点覆盖完整生命周期,降低集成复杂度
- 增量覆盖机制:复用同一
backup_id实现版本管理,节省存储与认知成本 - 凭证隔离:明确区分
backup_id(资源标识)与api_token(访问授权),权限粒度清晰
潜在缺点与局限性
- 无内置加密工具:用户需自行处理加密环节,增加前置步骤
- 缺乏状态查询API:文档未提及备份健康检查或历史版本回溯能力
- 单点覆盖风险:PUT 操作直接覆盖旧备份,误操作或上传损坏文件可能导致数据丢失
- 密钥管理责任完全下放:
api_token泄露即导致备份可被覆盖,无多因素认证或IP白名单机制 - 依赖外部服务可用性:无本地缓存或离线降级方案
适合人群
- 熟悉命令行与 cron 定时任务的技术用户
- 已具备本地加密脚本(如 GnuPG、age)的隐私敏感型开发者
- 追求"足够好"而非企业级备份方案的个人或小微团队
常规风险
| 风险类型 | 说明 |
|---------|------|
| **密钥泄露** | `api_token` 一旦暴露,攻击者可覆盖或破坏备份数据 |
| **加密误操作** | 本地加密参数错误导致上传文件无法解密恢复 |
| **定时任务失败** | cron 环境变量缺失或网络波动导致静默中断 |
| **供应商锁定** | 服务终止时迁移成本取决于本地加密标准兼容性 |
> 建议结合 set -euo pipefail 编写备份脚本,并配置独立的监控告警通道。