docs: CLI 設計加入個人存取權杖(PAT)登入(issue #1)

- bear login 新增 --token <PAT>:以個人存取權杖免瀏覽器登入
- 同步更新 whoami/token/logout/status 於 PAT 模式下的行為
- 憑證檔規格區分 Device Flow 與 PAT、退出碼、指令↔端點對應
- 新增 BEAR_TOKEN 環境變數(一次性/CI 用)與開放問題
This commit is contained in:
2026-08-30 13:41:20 +08:00
parent 14edb84a59
commit 3f5965bf36
2 changed files with 62 additions and 20 deletions
+18 -6
View File
@@ -1,15 +1,16 @@
# 🐻 Bear CLI
**Bear CLI** 是 [澳特科技](https://alterminal.com)(Alter Technology)單點登入系統 [Bear](https://gitea.alterminal.com/alterminal/bear) 的**終端機(CLI)客戶端**:讓使用者在 Linux 終端機直接以 Bear 帳號登入、查詢身分、取得並續期 Token,作為 SSO 的終端入口。
**Bear CLI** 是 [澳特科技](https://alterminal.com)(Alter Technology)單點登入系統 [Bear](https://gitea.alterminal.com/alterminal/bear) 的**終端機(CLI)客戶端**:讓使用者在 Linux 終端機以 Bear 帳號登入(Device Flow 或個人存取權杖)、查詢身分、取得 Token,作為 SSO 的終端入口。
> **狀態:規劃階段**。本倉庫目前只規劃指令介面(command spec),**尚未實作任何程式碼**。
> 伺服器端採用的 OIDC **Device Authorization Grant(RFC 8628)** 方向,詳見 bear 倉庫的設計文件 `docs/cli-feature-plan.md`(issue #17)。
> Bear 已支援**個人存取權杖(Personal Access Token,PAT)**;CLI 規劃以其作為完全免瀏覽器的替代登入方式(見下文)。
---
## 為什麼需要 CLI
Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 Launch、Relying Party 走 Authorization Code Flow + PKCE。但**終端機沒有瀏覽器可互動**,無法完成 `redirect_uri` 回跳,因此需要一個為「無瀏覽器/輸入受限裝置」設計的登入流程,讓 `bear` 指令也能以 OIDC 身分登入並取用 Token。
Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 Launch、Relying Party 走 Authorization Code Flow + PKCE。但**終端機沒有瀏覽器可互動**,無法完成 `redirect_uri` 回跳,因此需要一個為「無瀏覽器/輸入受限裝置」設計的登入流程,讓 `bear` 指令也能以 OIDC 身分登入並取用 Token。此外,Bear 現已支援**個人存取權杖(PAT)**,CLI 亦可直接以 PAT 登入,完全免瀏覽器,適合 CI/腳本/一次性使用。
---
@@ -17,7 +18,7 @@ Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 La
| 指令 | 說明 | 階段 |
|------|------|------|
| `bear login` | 啟動 Device Flow 登入(取得授權碼 → 兌換 Token) | P2 |
| `bear login` | 啟動 Device Flow 登入;或 `--token <PAT>` 以個人存取權杖登入 | P2 |
| `bear whoami` | 顯示目前登入身分(`GET /userinfo`) | P2 |
| `bear token [--refresh]` | 印出 access token(過期自動 refresh),供 pipe 給其他工具 | P2 |
| `bear logout` | 撤銷 refresh token(`POST /revoke`) | P2 |
@@ -43,6 +44,8 @@ Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 La
## 登入流程(`bear login`,示意)
### Device Flow(預設)
```
$ bear login
正在向 https://alterminal.com 註冊裝置...
@@ -55,6 +58,15 @@ $ bear login
登入後,CLI 將 refresh token 寫入本機憑證檔(0600),access token 僅做短命快取。
### 個人存取權杖(PAT,免瀏覽器)
```
$ bear login --token <PAT>
已登入:alice@example.com
```
以 PAT 登入不產生 refresh token;CLI 直接將該 PAT 寫入憑證檔(0600)作為憑證,適合 CI/腳本等無瀏覽器情境。
---
## 憑證與設定檔
@@ -62,7 +74,7 @@ $ bear login
| 檔 | 路徑 | 內容 | 權限 |
|----|------|------|------|
| 設定 | `~/.config/bear/config.json` | `issuer`、`client_id`、`scope` | 0644 |
| 憑證 | `~/.local/state/bear/credentials.json` | `refresh_token`(優先)+快取的 `access_token`/`expires_at` | **0600** |
| 憑證 | `~/.local/state/bear/credentials.json` | Device Flow:`refresh_token`+快取 `access_token`/`expires_at`;PAT:直接存 `access_token`(無 refresh) | **0600** |
---
@@ -71,7 +83,7 @@ $ bear login
| 階段 | 內容 |
|------|------|
| **P1 伺服器:Device Flow** | `device_codes` 資料表、`POST /device_authorization`、`GET/POST /device` 授權頁、token 端點 `device_code` grant、Discovery 更新(於 bear 倉庫) |
| **P2 CLI 登入** | 本倉庫實作 `login`/`whoami`/`token`/`logout`/`status`、憑證儲存 0600 |
| **P2 CLI 登入** | 本倉庫實作 `login`(Device Flow 或 `--token <PAT>`)/`whoami`/`token`/`logout`/`status`、憑證儲存 0600 |
| **P3 進階** | `bear apps`(公開應用清單 API)、QR 顯示、系統 keyring、發行二進位 |
---
@@ -80,4 +92,4 @@ $ bear login
- **語言**:Elixir(與 Bear 主專案一致),HTTP 一律使用 `Req`。
- **發行**:`mix escript`(單檔可執行)或 `mix release` 自包含二進位(待定)。
- **安全**:device_code 只存 SHA-256 雜湊、user_code 限流、憑證檔 0600、token 一律不入 log/commit。
- **安全**:device_code 只存 SHA-256 雜湊、user_code 限流、憑證檔 0600、token 與 PAT 一律不入 log/commit(PAT 僅在建立當下顯示一次,CLI 只「使用」不「管理」)。
+44 -14
View File
@@ -3,6 +3,7 @@
> 狀態:規劃草案(對應 issue #19「創建 bear cli 倉庫」)
> 範圍:**本文件只規劃指令介面,不實作程式碼**。
> 登入採用的 OIDC Device Authorization Grant(RFC 8628)細節,見 bear 倉庫 `docs/cli-feature-plan.md`(issue #17)。
> 另支援以**個人存取權杖(PAT)**登入(bear 已於 profile 頁提供 PAT 建立/列表/撤銷,`/userinfo` 接受 PAT 作為 Bearer)。
---
@@ -26,7 +27,9 @@
| `-h, --help` | bool | — | 顯示說明 |
| `--version` | bool | — | 顯示版本後離開 |
優先序:CLI flag > 環境變數(`BEAR_ISSUER`)> 設定檔 > 內建預設。
優先序:CLI flag > 環境變數(`BEAR_ISSUER`、`BEAR_TOKEN`)> 設定檔 > 內建預設。
> `BEAR_TOKEN` 為一次性/CI 用的個人存取權杖(PAT);提供後優先於本機憑證檔,但不寫入憑證檔。
---
@@ -34,18 +37,20 @@
### 3.1 `bear login`
啟動 Device Flow 登入,取得並保存 Token。
登入 Bear,取得並保存憑證。預設走 **Device Flow**;亦可用 `--token` 直接以**個人存取權杖(PAT)**登入。
```
bear login [--scope "openid profile email"] [--client-id ID]
bear login --token <PAT>
```
| 選項 | 預設 | 說明 |
|------|------|------|
| `--scope` | `openid profile email` | 請求的 scope(空白分隔) |
| `--scope` | `openid profile email` | Device Flow 請求的 scope(空白分隔) |
| `--client-id` | 設定檔內值 | OIDC client id |
| `--token <PAT>` | — | 直接以個人存取權杖登入(跳過 Device Flow) |
**行為**:
**行為(Device Flow,未給 `--token`)**:
1. 讀取設定 → 向 `{issuer}/.well-known/openid-configuration` 取 `device_authorization_endpoint`(**動態發現,不寫死網址**)。
2. `POST /device_authorization`(`client_id` + `scope`)。
@@ -64,7 +69,13 @@ bear login [--scope "openid profile email"] [--client-id ID]
- `access_denied` → 中止並提示;
- 成功 → 寫入憑證檔(0600),印出 `已登入:<email>`。
**退出碼**:`0` 成功;`4` 等待逾時(`expires_in`);`5` 使用者拒絕;`6` 網路/伺服器錯誤。
**行為(PAT,給 `--token <PAT>`)**:
1. 以該 PAT 作為 Bearer 呼叫 `GET /userinfo` 驗證可用性並取得身分。
2. 成功 → 將 PAT 直接寫入憑證檔(0600),印出 `已登入:<email>`(無 refresh token)。
3. 失敗(401/無效或已撤銷)→ 提示 PAT 無效,不寫入任何資料。
**退出碼**:`0` 成功;`3` PAT 無效或已撤銷;`4` 等待逾時(`expires_in`);`5` 使用者拒絕;`6` 網路/伺服器錯誤。
**`--json` 輸出範例(成功)**:
@@ -72,6 +83,8 @@ bear login [--scope "openid profile email"] [--client-id ID]
{"ok": true, "email": "alice@example.com", "expires_in": 3600}
```
PAT 模式下 `expires_in` 依權杖到期日回傳;無到期日則省略該欄位。
---
### 3.2 `bear whoami`
@@ -82,7 +95,7 @@ bear login [--scope "openid profile email"] [--client-id ID]
bear whoami
```
**行為**:讀取快取的 access token(過期則先用 refresh token 輪轉換新),呼叫 `/userinfo`,印出 claims(name、email、picture 等)。
**行為**:讀取憑證——Device Flow 讀取快取的 access token(過期則先用 refresh token 輪轉換新);PAT 直接使用該 token——呼叫 `/userinfo`,印出 claims(name、email、picture 等)。`/userinfo` 同時接受 OIDC access token 與 PAT 作為 Bearer。
**退出碼**:`0` 成功;`3` 未登入。
@@ -113,6 +126,7 @@ bear token [--refresh]
- 若無 `--refresh` 且快取的 access token 未過期 → 直接印出。
- 若過期(或指定 `--refresh`)→ 以 refresh token 向 `/token` 換新,更新快取後印出。
- **PAT 模式**:直接印出該 PAT(無 refresh token;`--refresh` 為無效選項,報用法錯誤 `2`)。
- 輸出**只含 token 本體**(單行、無前綴),方便 pipe;診斷訊息一律走 stderr。
**退出碼**:`0` 成功;`3` 未登入;`1` refresh 失敗(token 已撤銷或過期,需重新 login)。
@@ -127,7 +141,9 @@ bear token [--refresh]
bear logout
```
**行為**:呼叫 `POST /revoke`(撤銷 refresh token),無論伺服器回應如何,皆刪除本機憑證檔。
**行為**:
- Device Flow:呼叫 `POST /revoke`(撤銷 refresh token),無論伺服器回應如何,皆刪除本機憑證檔。
- PAT:僅刪除本機憑證檔(PAT 的撤銷需於網頁 `/profile/tokens` 進行,CLI 不提供撤銷)。
**退出碼**:`0` 成功;`6` 伺服器呼叫失敗(但本機憑證已清除)。
@@ -141,19 +157,30 @@ bear logout
bear status
```
**行為**:讀取本機憑證,印出登入與否、access token 剩餘秒數、refresh token 是否存在。
**行為**:讀取本機憑證,印出登入與否、憑證類型(Device Flow/PAT)、access token 剩餘秒數、refresh token 是否存在。
**退出碼**:`0` 已登入;`3` 未登入。
**輸出範例**:
**輸出範例(Device Flow)**:
```
已登入:alice@example.com
憑證類型:Device Flow
access token 剩餘:3210 秒
refresh token:有
issuer:https://alterminal.com
```
**輸出範例(PAT,無到期日)**:
```
已登入:alice@example.com
憑證類型:Personal Access Token
access token 剩餘:無到期
refresh token:無
issuer:https://alterminal.com
```
---
### 3.6 `bear apps`(P3,暫緩)
@@ -190,9 +217,10 @@ bear apps
| 檔 | 路徑 | 內容 | 權限 |
|----|------|------|------|
| 設定 | `~/.config/bear/config.json` | `issuer`、`client_id`、`scope` | 0644 |
| 憑證 | `~/.local/state/bear/credentials.json` | `refresh_token`(優先)+快取 `access_token`/`expires_at` | **0600** |
| 憑證 | `~/.local/state/bear/credentials.json` | Device Flow:`refresh_token`+快取 `access_token`/`expires_at`;PAT:`access_token`(無 refresh) | **0600** |
- **只以 refresh token 為主**:access token 短命快取,過期以 refresh token 輪轉換新(沿用 Bear 既有 refresh rotation + 重用偵測)。
- **Device Flow 只以 refresh token 為主**:access token 短命快取,過期以 refresh token 輪轉換新(沿用 Bear 既有 refresh rotation + 重用偵測)。
- **PAT 直接存 access token**:無 refresh token、無輪轉;效期由權杖本身的 `expires_at` 決定(可無到期日)。
- 寫入憑證檔務必 0600,且以 `O_CREAT|O_EXCL` 防止 symlink 攻擊。
- 未來可擴充系統 keyring(libsecret / Keychain),避免明文檔。
@@ -213,6 +241,7 @@ bear apps
2. 發行格式:escript(目標機需 Erlang)或 self-contained release(bakeware/burrito)?
3. `bear apps` 所需的「公開應用清單」API 是否納入 P3?
4. 是否支援 `offline_access` scope,或沿用現行 refresh 輪轉即可?
5. 是否在 CLI 提供「建立/撤銷 PAT」?目前 PAT 管理僅限網頁(需 session),傾向 CLI 只「使用」不「管理」。
---
@@ -221,7 +250,8 @@ bear apps
| 本指令 | 對應 OIDC/Bear 端點 |
|--------|----------------------|
| `login` | `/.well-known/openid-configuration` → `POST /device_authorization` → `POST /token`(device_code) |
| `whoami` | `GET /userinfo` |
| `token --refresh` | `POST /token`(refresh_token) |
| `logout` | `POST /revoke` |
| `login --token <PAT>` | `GET /userinfo`(Bearer PAT 驗證身分,無 OIDC 端點) |
| `whoami` | `GET /userinfo`(接受 OIDC access token 或 PAT) |
| `token --refresh` | `POST /token`(refresh_token,僅 Device Flow) |
| `logout` | `POST /revoke`(僅 Device Flow;PAT 僅本機刪除,撤銷走網頁 `/profile/tokens`) |
| `apps`(P3) | 待新增「公開應用清單」API |