1Password CLI 安全调用助手
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_8f5e9358/1password-fork-hq2。
技能介绍
要解决的问题
1Password CLI 很适合在终端中读取密钥、运行带凭据的命令,但在 Agent、CI 脚本或多工具链中并不天然稳定。常见痛点包括:每条命令都在新 shell 中执行、登录态无法保持、反复触发应用授权、误将密钥写入临时文件、日志或聊天上下文,以及多账户切换时找不到正确凭据。这个技能把 op 的使用从“随手执行”改写成一套可检查、可恢复、少泄露的运维流程。
工作方式
- 环境检查:先确认操作系统、shell 类型、
1Password CLI是否可用,以及桌面应用集成和解锁状态是否符合官方 get-started 要求。 - tmux 会话:所有
op命令都放入一个新建且命名隔离的 tmux 会话。由于底层 shell 工具可能每次命令都打开新 TTY,专用会话能减少重复提示和登录失败。 - 登录与验证:在 tmux 内执行登录/授权,并用
op whoami验证当前账户可用;多账户场景使用--account或OP_ACCOUNT。 - 密钥注入:优先选择
op run或op inject的方式把凭据传给命令,避免把 secret 落盘、打印到日志或复制到代码中。 - 失败恢复:如果命令返回未登录或账户不匹配,应回到 tmux 会话重新执行登录和授权,而不是在多个 shell 中重复试错。
适用边界
适合需要安全调用 1Password CLI 的本地运维、脚本辅助、Agent 工具调用等场景。若环境缺少 tmux,应先停止并确认替代执行环境,不要绕过会话约束直接运行 op。它也强调不猜测安装命令、不粘贴密钥、不把凭据写入临时文件;对于无桌面集成的登录需求,需按官方资料改用 op account add 等受控路径。
使用场景
- 在本地终端为部署脚本准备凭据,用 op run 注入密钥而不写入日志。
- 在 tmux 会话内完成 op signin 和 op whoami,确认多账户中的目标账号可用。
- 当命令返回未登录时,回到专用 tmux 重新授权,而不是在多个 shell 中重复试错。
- 在自动化辅助流程中检查 op --version 和桌面应用解锁状态,再执行密钥读取。
适合人员
- 需要安全调用 1Password CLI 的运维工程师,避免密钥写入日志或临时文件。
- 在 Agent 或脚本工具中执行 op 命令的工程师,需要稳定的 tmux 登录会话。
- 管理多账户 1Password 凭据的 SRE,需要正确选择 --account 或 OP_ACCOUNT。
- 排查 CLI 登录失败或应用授权中断的现场工程师,需要恢复 op whoami。