首页龙虾技能列表 › Proton Pass CLI — 专业密码和秘密管理工具

Proton Pass CLI — 专业密码和秘密管理工具

v1.1.0

Proton Pass CLI 是一款专业的密码和秘密管理工具,支持密码管理、SSH 密钥存储、秘密注入、环境变量注入、安全密码生成等。它提供了完整的秘密管理工作流,适用于开发者和团队的安全秘密管理需求。

0· 2,100·2 当前·2 累计
by @kakatkarakshay (KakatkarAkshay)·MIT-0
下载技能包
License
MIT-0
最后更新
2026/4/11
安全扫描
VirusTotal
可疑
查看报告
OpenClaw
可疑
medium confidence
该技能的使用指南与 Proton Pass CLI 使用指南大致一致,但存在多个操作和安全红旗(如远程安装脚本执行、明文秘密存储在环境变量/文件中、任意命令的秘密注入),以及一些元数据不一致(未知来源/主页)。安装或允许自动使用前请谨慎。
评估建议
["该 SKILL.md 看似是 Proton Pass CLI 的使用/安装指南,内部一致,但使用前请谨慎:","1. 注册表列出来源为未知,提供无主页 — 安装前请确认从官方/可信源获取技能。","2. 安装指令包括执行远程脚本(curl | bash 或 install.ps1) — 推荐使用包管理器(Homebrew 或官方发布资产)或审查安装脚本后运行。","3. 指南推荐将凭据存储在环境变量或文件中,并支持将秘密注入任意命令/模板 — 这些方法便捷但可能导致秘密泄露。","4. 如果允许自动代理调用,请明确限制代理执行系统命令或访问敏感文件,避免授予广泛的运行权限。","5. 如果需要此技能,请考虑:从 Proton 的验证发布中获取官方二进制文件、审计安装脚本,并使用短期/最小权限自动化令牌或基于文件的秘密引用而非持久明文环境变量。"]...
详细分析 ▾
用途与能力
名称/描述与运行时指令一致(保管库/项目管理、秘密注入、SSH 集成)。然而,注册表元数据列出来源为未知,主页为无,这降低了对官方包的信心。SKILL.md 描述了需要执行任意命令的功能(注入秘密),这与声明的功能一致,但大幅增加了风险。
指令范围
SKILL.md 指导操作员下载并执行远程安装脚本(curl | bash 或 Invoke-WebRequest install.ps1),并使用环境变量或文件存储明文秘密(PROTON_PASS_PASSWORD, *_FILE)。它明确记录了‘秘密注入’和‘带秘密执行命令’(运行注入秘密的任意命令),如果由代理或脚本执行,可能泄露秘密或被滥用运行任意代码。指令不请求访问无关系统文件,但授权使用任意模板/命令中的秘密 — 高风险功能。
安装机制
注册表中没有正式的安装规范,但 SKILL.md 推荐通过将远程脚本管道到 shell(https://proton.me/download/pass-cli/install.sh)或同域的 PowerShell 脚本安装,也提供 Homebrew 作为替代。从网络下载并执行即使来自官方域也是高风险;Homebrew 风险较低。注册表中缺乏文档化的包安装意味着用户/代理可能默认遵循 curl|bash 路由。
凭证需求
技能未声明必需的环境变量,但指令描述了用于自动化的可选环境变量和基于文件的变量(PROTON_PASS_PASSWORD, PROTON_PASS_TOTP, PROTON_PASS_EXTRA_PASSWORD 和 *_FILE 变体)。这些环境变量直接与 CLI 相关,因此与声明的目的成比例 — 然而,推荐在环境变量/文件中存储明文凭据是一种敏感做法,应谨慎处理。秘密注入功能对于描述的目的是有功能性正当理由的,但提高了泄露风险。
持久化与权限
技能未请求 always:true,也未要求修改其他技能或系统范围设置。它允许正常的自动调用(disable-model-invocation:false),这是平台默认设置;结合注入和执行秘密的能力,如果允许代理自动调用技能,则增加了影响范围。
安全有层次,运行前请审查代码。

License

MIT-0

可自由使用、修改和再分发,无需署名。

运行时依赖

无特殊依赖

版本

latestv1.1.02026/1/30

主要更新:添加了秘密注入命令(运行、注入)、配置管理、密钥存储提供商、Docker 支持、遥测控制和扩展故障排除。现在包括用于应用程序集成的完整秘密管理工作流。

● 可疑

安装命令 点击复制

官方npx clawhub@latest install proton-pass
镜像加速npx clawhub@latest install proton-pass --registry https://cn.clawhub-mirror.com

技能文档

请参阅原始 SKILL.md 文档(由于长度限制,未转载原始文档内容,但保留了关键结构)

数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制

免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制

了解定制服务