docs: CLI 設計加入個人存取權杖(PAT)登入(issue #1)
- bear login 新增 --token <PAT>:以個人存取權杖免瀏覽器登入 - 同步更新 whoami/token/logout/status 於 PAT 模式下的行為 - 憑證檔規格區分 Device Flow 與 PAT、退出碼、指令↔端點對應 - 新增 BEAR_TOKEN 環境變數(一次性/CI 用)與開放問題
This commit is contained in:
@@ -1,15 +1,16 @@
|
||||
# 🐻 Bear CLI
|
||||
|
||||
**Bear CLI** 是 [澳特科技](https://alterminal.com)(Alter Technology)單點登入系統 [Bear](https://gitea.alterminal.com/alterminal/bear) 的**終端機(CLI)客戶端**:讓使用者在 Linux 終端機直接以 Bear 帳號登入、查詢身分、取得並續期 Token,作為 SSO 的終端入口。
|
||||
**Bear CLI** 是 [澳特科技](https://alterminal.com)(Alter Technology)單點登入系統 [Bear](https://gitea.alterminal.com/alterminal/bear) 的**終端機(CLI)客戶端**:讓使用者在 Linux 終端機以 Bear 帳號登入(Device Flow 或個人存取權杖)、查詢身分、取得 Token,作為 SSO 的終端入口。
|
||||
|
||||
> **狀態:規劃階段**。本倉庫目前只規劃指令介面(command spec),**尚未實作任何程式碼**。
|
||||
> 伺服器端採用的 OIDC **Device Authorization Grant(RFC 8628)** 方向,詳見 bear 倉庫的設計文件 `docs/cli-feature-plan.md`(issue #17)。
|
||||
> Bear 已支援**個人存取權杖(Personal Access Token,PAT)**;CLI 規劃以其作為完全免瀏覽器的替代登入方式(見下文)。
|
||||
|
||||
---
|
||||
|
||||
## 為什麼需要 CLI
|
||||
|
||||
Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 Launch、Relying Party 走 Authorization Code Flow + PKCE。但**終端機沒有瀏覽器可互動**,無法完成 `redirect_uri` 回跳,因此需要一個為「無瀏覽器/輸入受限裝置」設計的登入流程,讓 `bear` 指令也能以 OIDC 身分登入並取用 Token。
|
||||
Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 Launch、Relying Party 走 Authorization Code Flow + PKCE。但**終端機沒有瀏覽器可互動**,無法完成 `redirect_uri` 回跳,因此需要一個為「無瀏覽器/輸入受限裝置」設計的登入流程,讓 `bear` 指令也能以 OIDC 身分登入並取用 Token。此外,Bear 現已支援**個人存取權杖(PAT)**,CLI 亦可直接以 PAT 登入,完全免瀏覽器,適合 CI/腳本/一次性使用。
|
||||
|
||||
---
|
||||
|
||||
@@ -17,7 +18,7 @@ Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 La
|
||||
|
||||
| 指令 | 說明 | 階段 |
|
||||
|------|------|------|
|
||||
| `bear login` | 啟動 Device Flow 登入(取得授權碼 → 兌換 Token) | P2 |
|
||||
| `bear login` | 啟動 Device Flow 登入;或 `--token <PAT>` 以個人存取權杖登入 | P2 |
|
||||
| `bear whoami` | 顯示目前登入身分(`GET /userinfo`) | P2 |
|
||||
| `bear token [--refresh]` | 印出 access token(過期自動 refresh),供 pipe 給其他工具 | P2 |
|
||||
| `bear logout` | 撤銷 refresh token(`POST /revoke`) | P2 |
|
||||
@@ -43,6 +44,8 @@ Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 La
|
||||
|
||||
## 登入流程(`bear login`,示意)
|
||||
|
||||
### Device Flow(預設)
|
||||
|
||||
```
|
||||
$ bear login
|
||||
正在向 https://alterminal.com 註冊裝置...
|
||||
@@ -55,6 +58,15 @@ $ bear login
|
||||
|
||||
登入後,CLI 將 refresh token 寫入本機憑證檔(0600),access token 僅做短命快取。
|
||||
|
||||
### 個人存取權杖(PAT,免瀏覽器)
|
||||
|
||||
```
|
||||
$ bear login --token <PAT>
|
||||
已登入:alice@example.com
|
||||
```
|
||||
|
||||
以 PAT 登入不產生 refresh token;CLI 直接將該 PAT 寫入憑證檔(0600)作為憑證,適合 CI/腳本等無瀏覽器情境。
|
||||
|
||||
---
|
||||
|
||||
## 憑證與設定檔
|
||||
@@ -62,7 +74,7 @@ $ bear login
|
||||
| 檔 | 路徑 | 內容 | 權限 |
|
||||
|----|------|------|------|
|
||||
| 設定 | `~/.config/bear/config.json` | `issuer`、`client_id`、`scope` | 0644 |
|
||||
| 憑證 | `~/.local/state/bear/credentials.json` | `refresh_token`(優先)+快取的 `access_token`/`expires_at` | **0600** |
|
||||
| 憑證 | `~/.local/state/bear/credentials.json` | Device Flow:`refresh_token`+快取 `access_token`/`expires_at`;PAT:直接存 `access_token`(無 refresh) | **0600** |
|
||||
|
||||
---
|
||||
|
||||
@@ -71,7 +83,7 @@ $ bear login
|
||||
| 階段 | 內容 |
|
||||
|------|------|
|
||||
| **P1 伺服器:Device Flow** | `device_codes` 資料表、`POST /device_authorization`、`GET/POST /device` 授權頁、token 端點 `device_code` grant、Discovery 更新(於 bear 倉庫) |
|
||||
| **P2 CLI 登入** | 本倉庫實作 `login`/`whoami`/`token`/`logout`/`status`、憑證儲存 0600 |
|
||||
| **P2 CLI 登入** | 本倉庫實作 `login`(Device Flow 或 `--token <PAT>`)/`whoami`/`token`/`logout`/`status`、憑證儲存 0600 |
|
||||
| **P3 進階** | `bear apps`(公開應用清單 API)、QR 顯示、系統 keyring、發行二進位 |
|
||||
|
||||
---
|
||||
@@ -80,4 +92,4 @@ $ bear login
|
||||
|
||||
- **語言**:Elixir(與 Bear 主專案一致),HTTP 一律使用 `Req`。
|
||||
- **發行**:`mix escript`(單檔可執行)或 `mix release` 自包含二進位(待定)。
|
||||
- **安全**:device_code 只存 SHA-256 雜湊、user_code 限流、憑證檔 0600、token 一律不入 log/commit。
|
||||
- **安全**:device_code 只存 SHA-256 雜湊、user_code 限流、憑證檔 0600、token 與 PAT 一律不入 log/commit(PAT 僅在建立當下顯示一次,CLI 只「使用」不「管理」)。
|
||||
|
||||
Reference in New Issue
Block a user