Vault 文档和代码鼓励在命令行上传递解锁密钥
作者: dehnert创建于 2025年6月29日更新于 2026年9月13日
标签docscore/cli
描述错误
Vault 文档和代码中的多个地方鼓励操作员在命令行上传递解锁密钥,或者没有适当地阻止他们这样做。在命令行上传递解锁密钥不仅容易被存储在 shell 历史记录中,而且还可以向同一台机器上的任何人可见。我可以很一致地看到在命令行上传递的解锁密钥,例如:
$ vault operator unseal aeouaeouaoeu & ps -ocmd | grep [v]ault
[1] 1846022
vault operator unseal aeouaeouaoeu显然,如果 vault 和 ps 不是从同一个 shell 启动,那么赢得这场比赛就更加困难,但我预计恶意软件可以很容易地持续监视机器上的命令以提取密钥。
内容来源: hashicorp/vault