文档: 将年龄身份存储在密码管理器(如 Bitwarden/1Password 等)中的示例工作流程
@## 版本 v1.3.1.## 问题 一个常见的现实世界设置是将年龄身份(AGE-SECRET-KEY-1...)保存在密码管理器保管箱(Bitwarden、1Password、KeePassXC、pass)中,而不是保存在磁盘上。对于使用 age 来在 git 仓库中加密密钥(sops+age、git-crypt-like 工作流程、.env.enc 模式)的人来说,这是推荐的方法,因为身份文件本身不应检查到,将其放入保管箱可以免费实现跨设备同步、备份和审计记录。 age README、wiki 或 man 页中没有关于此模式的任何文档,因此每个团队都重新发明了它 - 通常是通过复制密钥到“安全备注”,然后手动编写一个 shell 一行命令将其传入 age -d -i -。## 建议 添加一段简短的“存储身份”部分(README 或 docs/ 页面),介绍两种常见的模式: 1. 从保管箱中流式传输身份 - 从管理器 CLI 中检索密钥,并将其作为 -i - 传入: bash # Bitwarden bw get notes age-identity | age -d -i - secret.age # 1Password op read "op://Personal/age/identity" | age -d -i - secret.age # pass pass show age/identity | age -d -i - secret.age 2. 将其材料化为临时文件,适用于需要真实路径的工具(如 sops) - mktemp,写入,chmod 600,使用,在退出时使用 shred/rm。显示基于陷阱的清理模式。 两种模式目前都支持现有的 -i - 支持;这纯粹是一个文档要求,不需要更改代码。## 为什么值得添加 - 减少“将 age 密钥放在同步文件夹中的脚枪”(请参阅关于 Windows 密钥位置的伴随问题)。 - 为 sops+age 用户提供可引用的模式,而不是传统知识。 - 维护项目不需要花费任何成本 - CLI 已经支持 -i -。如果维护者愿意,我很乐意开发一个 docs PR。
内容来源: FiloSottile/age