#31138·vault

Vault 文档和代码鼓励在命令行上传递解锁密钥

作者: dehnert创建于 2025年6月29日更新于 2026年9月13日
标签docscore/cli

描述错误

Vault 文档和代码中的多个地方鼓励操作员在命令行上传递解锁密钥,或者没有适当地阻止他们这样做。在命令行上传递解锁密钥不仅容易被存储在 shell 历史记录中,而且还可以向同一台机器上的任何人可见。我可以很一致地看到在命令行上传递的解锁密钥,例如:

$ vault operator unseal aeouaeouaoeu & ps -ocmd | grep [v]ault
[1] 1846022
vault operator unseal aeouaeouaoeu

显然,如果 vaultps 不是从同一个 shell 启动,那么赢得这场比赛就更加困难,但我预计恶意软件可以很容易地持续监视机器上的命令以提取密钥。

内容来源: hashicorp/vault