Agent Skills
返回列表
1Password CLI 安全调用助手

1Password CLI 安全调用助手

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md 安装 @user_8f5e9358/1password-fork-hq3。

技能介绍

要解决的问题

在 Agent 或脚本环境里调用 op 时,常见失败不是命令本身,而是会话状态不稳定:每次 shell 命令都可能拿到新 TTY,导致 op signin 反复弹起、op whoami 失败、密钥读取中断。另一个风险是把密钥值输出到日志、聊天、代码或临时文件,扩大泄露面。

技能如何工作

该技能把 1Password CLI 的使用约束成一条可重复的工作流。先按官方 get-started 检查 OS 与 shell、确认 op --version 存在,并确认桌面应用集成已启用且应用已解锁。随后要求为所有 op 命令创建 全新 tmux 会话,不复用旧 socket/session 名称。在 tmux 内执行 op signin,在 1Password 应用中完成授权,再用 op whoami 验证登录成功;只有验证通过后才进入读取或运行场景。多账户时通过 --account 或 OP_ACCOUNT 选择目标账户。

它还提供两类参考:安装与应用集成的 get-started,以及真实 op 示例。安全边界上,技能强调 不把密钥粘贴进日志、聊天或代码,优先使用 op run / op inject 把密钥留在进程环境中,而不是写到磁盘。遇到 account is not signed in,要求回到 tmux 内重新 op signin 并在应用中授权;如果 tmux 不可用,停止执行并询问,而不是直接裸跑 op。

适用边界:该技能围绕 1Password CLI、桌面应用集成或账户授权流程,不替代 1Password 的策略、审计、权限管理,也不承诺自动修复 CLI 未安装或账户权限不足的问题。

使用场景

  • 在 Linux 脚本环境里运行 op 前,先用 tmux 固定会话并完成 sign-in、whoami 验证。
  • 多账户下需要用 --account 或 OP_ACCOUNT 选择目标 1Password 账户后再读取所需 secret。
  • 部署 CI 本地调试时,用 op run 或 op inject 注入密钥,避免把 secret 写入日志或临时文件。
  • 当 op 提示 account is not signed in 时,回到 tmux 重新 op signin 并在桌面应用中授权。

适合人员

  • 维护 1Password 桌面集成的 DevOps 工程师,需要避免每次 shell 命令都重新触发登录。
  • 编写本地部署脚本的 SRE,需要用 op run/inject 把密钥注入进程而不落盘。
  • 管理多 1Password 账户的平台工程师,需要在 op whoami 成功后再执行密钥读取。
  • 审查 Agent 安全边界的工程师,需要确保 op 只在 tmux 会话中运行且不泄漏密钥。