Agent Skills
返回列表
Sudo 密码安全存储工具

Sudo 密码安全存储工具

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_15292d5a/yjkj-bud-sudo。

技能介绍

问题

自动化 Skill 经常需要 sudo 执行安装、配置或系统级命令。如果每次都手动输入密码,脚本就会中断;如果把密码写进配置文件、命令行或进程参数,又会带来凭据泄露风险。bud-sudo 要解决的是这个中间问题:让需要 root 权限的后续步骤可以复用一次录入的 sudo 密码,同时不保留明文。

工作方式

技能首次设置时会提示输入密码,并用 OpenSSL 加密保存。密码文件位于 ~/.openclaw/sudo-tool/.password.enc,密钥派生使用 PBKDF2,参数为 100k iterations,并加入随机 salt。实际调用时,技能会解密密码,并通过 sudo -S 从 stdin 传入,而不是把它暴露在命令参数里。临时文件会在用完后删除,降低本地残留风险。

适用边界

它适合需要自动化执行 sudo 的场景,例如依赖该能力的 vpn-mesh 自动安装 WireGuard。它不是通用密钥管理系统,也不替代 SSH、systemd 或企业 IAM 方案。若宿主机失陷、密钥派生参数过弱或用户长期不更新密码,仍然会暴露风险。使用前需要确认 sudo 策略、磁盘加密和 PATH 配置符合团队安全要求。

使用场景

  • 给自动安装 WireGuard 的脚本提供 root 凭据,避免每次执行都手动输入 sudo 密码。
  • 在本地运维任务中复用一次加密保存的 sudo 密码,配合 sudo -S 完成安装命令。
  • 为需要提升权限的 Skill 准备安全凭据,避免把明文密码写入配置或命令行。
  • 验证自动配置系统权限的流程,确认临时文件用完即删且密码以密文存储。

适合人员

  • 负责自动安装 WireGuard 的 IT 运维,希望脚本能复用一次录入的 sudo 密码。
  • 管理本地权限提升流程的 SRE,想避免把明文密码写入配置或命令行。
  • 开发需要 root 命令的 Skill 作者,需要给自动化步骤提供加密保存的凭据。
  • 审查本机自动化安全的工程师,想确认密码以密文存储且临时文件被清理。