Compare commits
4
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
bd0b0da309
|
||
|
|
93176c0eb1
|
||
|
|
c26420303e | ||
|
|
ba869c3e11 |
@@ -23,7 +23,7 @@ Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 La
|
||||
| `bear token [--refresh]` | 印出 access token(過期自動 refresh),供 pipe 給其他工具 | P2 |
|
||||
| `bear logout` | 撤銷 refresh token(`POST /revoke`) | P2 |
|
||||
| `bear status` | 顯示登入狀態與 token 剩餘效期 | P2 |
|
||||
| `bear apps` | 列出公開應用(需新增公開應用清單 API) | P3 |
|
||||
| `bear apps list/show/create/update/rotate-secret/toggle` | App 管理(需 bear App 管理 JSON API,PAT 登入、admin 限定) | P3 |
|
||||
|
||||
完整指令規格(選項、行為、輸出、退出碼)見 [`docs/commands.md`](docs/commands.md)。
|
||||
|
||||
@@ -111,7 +111,7 @@ $ bear login --token <PAT>
|
||||
|------|------|
|
||||
| **P1 伺服器:Device Flow** | `device_codes` 資料表、`POST /device_authorization`、`GET/POST /device` 授權頁、token 端點 `device_code` grant、Discovery 更新(於 bear 倉庫) |
|
||||
| **P2 CLI 登入** | 本倉庫實作 `login`(Device Flow 或 `--token <PAT>`)/`whoami`/`token`/`logout`/`status`、憑證儲存 0600 |
|
||||
| **P3 進階** | `bear apps`(公開應用清單 API)、QR 顯示、系統 keyring、發行二進位 |
|
||||
| **P3 進階** | `bear apps` 管理指令群(list/show/create/update/rotate-secret/toggle,依賴 bear App 管理 JSON API)、QR 顯示、系統 keyring、發行二進位 |
|
||||
|
||||
---
|
||||
|
||||
|
||||
+158
-7
@@ -183,17 +183,158 @@ issuer:https://alterminal.com
|
||||
|
||||
---
|
||||
|
||||
### 3.6 `bear apps`(P3,暫緩)
|
||||
### 3.6 `bear apps`:App 管理指令群(P3,規劃中)
|
||||
|
||||
列出「公開應用」清單,供 Launch/跳轉參考。
|
||||
> 依賴:bear 伺服器端 **App 管理 JSON API**(alterminal/bear#28,資源前綴 `/api/v1/apps`,PAT Bearer 認證、管理操作限 admin)。API 落地前本節僅為規格。
|
||||
|
||||
`bear apps` 是「資源群組」指令:`bear apps <動詞>`。這是第 1 節「扁平結構」原則的首個例外——App 的管理操作(列表、檢視、建立、更新、輪轉 secret、啟停用)若攤平命名會造成指令名爆炸(`bear apps-create`…),故收斂為單一群組;未來同類資源管理指令比照。
|
||||
|
||||
```
|
||||
bear apps
|
||||
bear apps list [選項]
|
||||
bear apps show <client-id>
|
||||
bear apps create [選項]
|
||||
bear apps update <client-id> [選項]
|
||||
bear apps rotate-secret <client-id>
|
||||
bear apps toggle <client-id>
|
||||
```
|
||||
|
||||
**前置**:bear 伺服器端需新增「公開應用清單」API(列為 P3,待確認)。
|
||||
**認證與授權(群組共通)**:
|
||||
|
||||
**退出碼**:`0` 成功;`3` 未登入;`6` API 尚未提供。
|
||||
- 一律使用既有 PAT 憑證(`bear login --token` 登入,或 `BEAR_TOKEN` 環境變數)作為 Bearer 呼叫 API;不提供其他登入方式。
|
||||
- 管理操作僅限 admin 角色帳號。`401`(token 無效/已撤銷)→ 退出碼 `3`,提示重新 `bear login`;`403`(非 admin)→ 退出碼 `8`,明確提示「此操作需 admin 權限」,不重試。
|
||||
- **`client_secret` 只在 `create`/`rotate-secret` 成功當下一次性顯示**於 stdout,不寫入憑證檔、log、`--verbose` 輸出或版本庫;`list`/`show`/`update`/`toggle` 的回應永遠不含 secret(API 端保證)。
|
||||
- App 識別一律以 `client_id`(人類可讀、唯一),不暴露資料庫 UUID。若 API 路徑參數僅接受 UUID,由 CLI 先以 list 比對解析(見第 7 節開放問題 6)。
|
||||
|
||||
**群組共通退出碼**:
|
||||
|
||||
| 碼 | 語意 |
|
||||
|----|------|
|
||||
| `0` | 成功 |
|
||||
| `1` | 目標不存在或驗證失敗(HTTP 404/422;含欄位格式錯誤、`client_id` 重複) |
|
||||
| `2` | 用法錯誤(缺必選參數、列舉值非法、PKCE 未綁 `--jwk-id` 等,由 CLI 本地檢查) |
|
||||
| `3` | 未登入或憑證無效(HTTP 401) |
|
||||
| `6` | 網路/伺服器錯誤 |
|
||||
| `8` | 權限不足(HTTP 403,管理操作僅限 admin) |
|
||||
|
||||
#### 3.6.1 `bear apps list`
|
||||
|
||||
列出 App 清單。
|
||||
|
||||
```
|
||||
bear apps list [--visibility public|internal] [--status active|inactive]
|
||||
[--page N] [--per-page N] [--json]
|
||||
```
|
||||
|
||||
| 選項 | 預設 | 說明 |
|
||||
|------|------|------|
|
||||
| `--visibility` | 全部 | 過濾 `public` 或 `internal` |
|
||||
| `--status` | 全部 | 過濾 `active` 或 `inactive` |
|
||||
| `--page` | `1` | 分頁頁碼(對應 API `page`) |
|
||||
| `--per-page` | `20` | 每頁筆數(對應 API `per_page`,上限同伺服器) |
|
||||
|
||||
**行為**:`GET /api/v1/apps`(Bearer PAT),套用過濾與分頁;人類可讀輸出為表格,依 `client_id` 排序。
|
||||
|
||||
```
|
||||
CLIENT ID TITLE VISIBILITY STATUS METHOD SCOPES
|
||||
my-app My App public active client_secret openid, profile
|
||||
internal-tool Internal Tool internal inactive PKCE openid
|
||||
```
|
||||
|
||||
**`--json` 輸出範例**:
|
||||
|
||||
```json
|
||||
{"ok": true, "page": 1, "per_page": 20, "apps": [{"client_id": "my-app", "title": "My App", "url": "https://example.com", "method": "client_secret", "status": "active", "visibility": "public", "scopes": ["openid", "profile"], "redirect_urls": ["https://example.com/callback"], "post_logout_redirect_uris": [], "sub": "id", "jwk_id": null, "created_at": "2026-09-07T00:00:00Z", "updated_at": "2026-09-07T00:00:00Z"}]}
|
||||
```
|
||||
|
||||
#### 3.6.2 `bear apps show <client-id>`
|
||||
|
||||
顯示單一 App 完整資訊。
|
||||
|
||||
**行為**:`GET /api/v1/apps/{id}`(以 client-id 解析);印出全部欄位(同 create 選項集合,另含 `status`、`created_at`/`updated_at`、`jwk_id`);`client_secret` 永不回傳。
|
||||
|
||||
**輸出範例**:
|
||||
|
||||
```
|
||||
client_id : my-app
|
||||
title : My App
|
||||
url : https://example.com
|
||||
method : client_secret
|
||||
visibility : public
|
||||
status : active
|
||||
scopes : openid, profile
|
||||
redirect_urls : https://example.com/callback
|
||||
post_logout_redirect_uris : (無)
|
||||
sub : id
|
||||
jwk_id : (無)
|
||||
created_at : 2026-09-07T00:00:00Z
|
||||
updated_at : 2026-09-07T00:00:00Z
|
||||
```
|
||||
|
||||
**`--json` 輸出範例**:`{"ok": true, "app": {…同 list 之單一物件…}}`
|
||||
|
||||
#### 3.6.3 `bear apps create`
|
||||
|
||||
建立 App。`method=client_secret` 且未給 `--secret` 時,由伺服器自動產生並**一次性**回傳明文。
|
||||
|
||||
```
|
||||
bear apps create --client-id ID --url URL --title TITLE
|
||||
[--method client_secret|PKCE] [--visibility public|internal]
|
||||
[--redirect-url URL]… [--post-logout-redirect-uri URI]…
|
||||
[--scope SCOPE]… [--sub FIELD] [--jwk-id ID] [--secret SECRET] [--json]
|
||||
```
|
||||
|
||||
| 選項 | 預設 | 說明 |
|
||||
|------|------|------|
|
||||
| `--client-id` | (必填) | 唯一識別碼;英數字與連字號/底線 |
|
||||
| `--url` | (必填) | 絕對 URI(http/https 或自訂 scheme 如 `myapp://`) |
|
||||
| `--title` | (必填) | 顯示名稱 |
|
||||
| `--method` | `client_secret` | `client_secret` 或 `PKCE`;`PKCE` 必須給 `--jwk-id` |
|
||||
| `--visibility` | `internal` | `public` 或 `internal` |
|
||||
| `--redirect-url` | `[]` | 可重複給予,附加為允許的 redirect URL 清單 |
|
||||
| `--post-logout-redirect-uri` | `[]` | 可重複給予,登出後跳轉 URI 清單 |
|
||||
| `--scope` | `["openid"]` | 可重複給予,允許的 scope 清單 |
|
||||
| `--sub` | `id` | 作為 `sub` claim 的欄位名 |
|
||||
| `--jwk-id` | — | 綁定的 JWK id(`method=PKCE` 時必填) |
|
||||
| `--secret` | 自動產生 | 自備 client secret;省略則由伺服器產生並一次性回傳 |
|
||||
|
||||
**行為**:`POST /api/v1/apps`(Bearer PAT)。成功後印出 App 摘要與一次性 secret 區塊:
|
||||
|
||||
```
|
||||
App 已建立:my-app(public/active)
|
||||
client_secret(只顯示這一次,請立即保存):
|
||||
4f9c1d2e-…
|
||||
```
|
||||
|
||||
**`--json` 輸出範例**:`{"ok": true, "app": {…}, "client_secret": "4f9c1d2e-…"}`(secret 同樣只出現這一次。)
|
||||
|
||||
#### 3.6.4 `bear apps update <client-id>`
|
||||
|
||||
更新既有 App。**只更新有給的欄位**(部分更新);未給的欄位保持不變。`client_id` 不可變更(伺服器 update 不允許);`status` 不在此改(用 `toggle`)。
|
||||
|
||||
```
|
||||
bear apps update <client-id> [--url URL] [--title TITLE]
|
||||
[--method client_secret|PKCE] [--visibility public|internal]
|
||||
[--redirect-url URL]… [--post-logout-redirect-uri URI]…
|
||||
[--scope SCOPE]… [--sub FIELD] [--jwk-id ID] [--json]
|
||||
```
|
||||
|
||||
**行為**:`PUT /api/v1/apps/{id}`(Bearer PAT),只送有給的欄位。清單類欄位(`--redirect-url`、`--post-logout-redirect-uri`、`--scope`)為**整組覆寫**語意:有給即取代整份清單。成功後印出更新後的 App 摘要(同 `show` 的精簡版)。422 驗證失敗時逐欄位列出錯誤。
|
||||
|
||||
#### 3.6.5 `bear apps rotate-secret <client-id>`
|
||||
|
||||
輪轉 client secret。舊 secret 立即失效。
|
||||
|
||||
**行為**:`POST /api/v1/apps/{id}/rotate-secret`(Bearer PAT)。成功後一次性顯示新 secret(提示同 create)。`method=PKCE` 的 App 不使用 client secret → 退出碼 `1`,提示該 App 無 secret 可輪轉。
|
||||
|
||||
**`--json` 輸出範例**:`{"ok": true, "client_secret": "9a7b3c…"}`(secret 只出現這一次)
|
||||
|
||||
#### 3.6.6 `bear apps toggle <client-id>`
|
||||
|
||||
切換 App 狀態:`active ↔ inactive`。
|
||||
|
||||
**行為**:`POST /api/v1/apps/{id}/toggle`(Bearer PAT)。成功後印出新狀態,如 `my-app:active → inactive`。
|
||||
|
||||
**`--json` 輸出範例**:`{"ok": true, "app": {"client_id": "my-app", "status": "inactive"}}`
|
||||
|
||||
---
|
||||
|
||||
@@ -209,6 +350,7 @@ bear apps
|
||||
| `5` | 授權被拒絕(access_denied) |
|
||||
| `6` | 網路/伺服器錯誤 |
|
||||
| `7` | 設定檔/憑證檔格式損毀 |
|
||||
| `8` | 權限不足(HTTP 403;App 管理操作僅限 admin) |
|
||||
|
||||
---
|
||||
|
||||
@@ -231,6 +373,7 @@ bear apps
|
||||
- `authorization_pending`、`slow_down`、`access_denied`、`invalid_grant` 依 RFC 8628 §3.5 顯示對應中文提示。
|
||||
- 所有診斷訊息走 stderr;`--json` 模式將錯誤以 `{"ok": false, "error": "...", "code": N}` 輸出。
|
||||
- token、user_code、device_code 一律不入 log、不入 stdout(除 `bear token` 之目的外)、不入版本庫。
|
||||
- `client_secret`(App 管理)僅於 `apps create`/`apps rotate-secret` 成功當下一次性輸出;`403` 顯示「此操作需 admin 權限」並以退出碼 `8` 結束,不重試。
|
||||
- 網路層一律使用 `Req`,遵循 bear 倉庫 HTTP 客戶端慣例。
|
||||
|
||||
---
|
||||
@@ -239,9 +382,10 @@ bear apps
|
||||
|
||||
1. CLI 的 OIDC client 採新 `method: "device"`(client auth 為 `none`)或沿用 `PKCE`+JWK?傾向前者(見 bear `cli-feature-plan.md` §5.5)。
|
||||
2. 發行格式:escript(目標機需 Erlang)或 self-contained release(bakeware/burrito)?
|
||||
3. `bear apps` 所需的「公開應用清單」API 是否納入 P3?
|
||||
3. `bear apps list --visibility public` 未來是否開放非 admin(僅公開/active 清單,同網頁 Launch)?目前規劃為 admin 限定。
|
||||
4. 是否支援 `offline_access` scope,或沿用現行 refresh 輪轉即可?
|
||||
5. 是否在 CLI 提供「建立/撤銷 PAT」?目前 PAT 管理僅限網頁(需 session),傾向 CLI 只「使用」不「管理」。
|
||||
6. App 管理 API 的路徑參數最終採 UUID 或 `client_id`(alterminal/bear#28 規格為 `{id}`)?若為 UUID,CLI 需先以 list 解析 `client_id` → UUID,或伺服器提供以 `client_id` 直取的端點。
|
||||
|
||||
---
|
||||
|
||||
@@ -254,7 +398,14 @@ bear apps
|
||||
| `whoami` | `GET /userinfo`(接受 OIDC access token 或 PAT) |
|
||||
| `token --refresh` | `POST /token`(refresh_token,僅 Device Flow) |
|
||||
| `logout` | `POST /revoke`(僅 Device Flow;PAT 僅本機刪除,撤銷走網頁 `/profile/tokens`) |
|
||||
| `apps`(P3) | 待新增「公開應用清單」API |
|
||||
| `apps list` | `GET /api/v1/apps`(Bearer PAT;分頁 `page`/`per_page`) |
|
||||
| `apps show` | `GET /api/v1/apps/{id}` |
|
||||
| `apps create` | `POST /api/v1/apps` |
|
||||
| `apps update` | `PUT /api/v1/apps/{id}` |
|
||||
| `apps rotate-secret` | `POST /api/v1/apps/{id}/rotate-secret` |
|
||||
| `apps toggle` | `POST /api/v1/apps/{id}/toggle` |
|
||||
|
||||
> `apps` 群組依賴 alterminal/bear#28 的 App 管理 JSON API(PAT Bearer、admin 限定)。
|
||||
|
||||
---
|
||||
|
||||
|
||||
@@ -3,7 +3,7 @@
|
||||
"hpax": {:hex, :hpax, "1.0.4", "777de5d433b0fbdc7c418159c8055910faa8047ffdb3d6b31098d2a46cd7685c", [:mix], [], "hexpm", "afc7cb142ebcc2d01ce7816190b98ce5dd49e799111b24249f3443d730f377ca"},
|
||||
"jason": {:hex, :jason, "1.4.5", "2e3a008590b0b8d7388c20293e9dcc9cf3e5d642fd2a114e4cbbb52e595d940a", [:mix], [{:decimal, "~> 1.0 or ~> 2.0 or ~> 3.0", [hex: :decimal, repo: "hexpm", optional: true]}], "hexpm", "b0c823996102bcd0239b3c2444eb00409b72f6a140c1950bc8b457d836b30684"},
|
||||
"mime": {:hex, :mime, "2.0.7", "b8d739037be7cd402aee1ba0306edfdef982687ee7e9859bee6198c1e7e2f128", [:mix], [], "hexpm", "6171188e399ee16023ffc5b76ce445eb6d9672e2e241d2df6050f3c771e80ccd"},
|
||||
"mint": {:hex, :mint, "1.9.3", "3337184d69179695c7a9f1714d92c11e629d36c8c037a21cf490131d3d150554", [:mix], [{:castore, "~> 0.1.0 or ~> 1.0", [hex: :castore, repo: "hexpm", optional: true]}, {:hpax, "~> 0.1.1 or ~> 0.2.0 or ~> 1.0", [hex: :hpax, repo: "hexpm", optional: false]}], "hexpm", "5f7c9342480c069dbbc4eeac3490303c9e01870ff01a7f1d29b6107054fc1e74"},
|
||||
"mint": {:hex, :mint, "1.10.0", "85af3353bfc504f5bdfe494bd92b8490f87a306dc659ee1ad0af435107e898dc", [:mix], [{:castore, "~> 0.1.0 or ~> 1.0", [hex: :castore, repo: "hexpm", optional: true]}, {:hpax, "~> 0.1.1 or ~> 0.2.0 or ~> 1.0", [hex: :hpax, repo: "hexpm", optional: false]}], "hexpm", "8b16fb72aaa7531d206a1f05e4cc85509ba531ccec7a17a22736c9c95cbb24d1"},
|
||||
"nimble_options": {:hex, :nimble_options, "1.1.1", "e3a492d54d85fc3fd7c5baf411d9d2852922f66e69476317787a7b2bb000a61b", [:mix], [], "hexpm", "821b2470ca9442c4b6984882fe9bb0389371b8ddec4d45a9504f00a66f650b44"},
|
||||
"nimble_pool": {:hex, :nimble_pool, "1.1.0", "bf9c29fbdcba3564a8b800d1eeb5a3c58f36e1e11d7b7fb2e084a643f645f06b", [:mix], [], "hexpm", "af2e4e6b34197db81f7aad230c1118eac993acc0dae6bc83bac0126d4ae0813a"},
|
||||
"req": {:hex, :req, "0.7.4", "23e9ffec17de032a46a4b15ed65c09793893bf4a7c680f4bbf6227fce6bdf74d", [:mix], [{:brotli, "~> 0.3.1", [hex: :brotli, repo: "hexpm", optional: true]}, {:finch, "~> 0.21", [hex: :finch, repo: "hexpm", optional: false]}, {:jason, "~> 1.0", [hex: :jason, repo: "hexpm", optional: false]}, {:mime, "~> 2.0.6 or ~> 2.1", [hex: :mime, repo: "hexpm", optional: false]}, {:nimble_csv, "~> 1.0", [hex: :nimble_csv, repo: "hexpm", optional: true]}, {:plug, "~> 1.0", [hex: :plug, repo: "hexpm", optional: true]}], "hexpm", "4b192d63253e8dcc6221ef992ea9ebef7d3555166e8423aa5b553e86bc3c69a2"},
|
||||
|
||||
Reference in New Issue
Block a user