Compare commits
2
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
76a14686c1
|
||
|
|
3f5965bf36 |
@@ -1,15 +1,16 @@
|
|||||||
# 🐻 Bear CLI
|
# 🐻 Bear CLI
|
||||||
|
|
||||||
**Bear CLI** 是 [澳特科技](https://alterminal.com)(Alter Technology)單點登入系統 [Bear](https://gitea.alterminal.com/alterminal/bear) 的**終端機(CLI)客戶端**:讓使用者在 Linux 終端機直接以 Bear 帳號登入、查詢身分、取得並續期 Token,作為 SSO 的終端入口。
|
**Bear CLI** 是 [澳特科技](https://alterminal.com)(Alter Technology)單點登入系統 [Bear](https://gitea.alterminal.com/alterminal/bear) 的**終端機(CLI)客戶端**:讓使用者在 Linux 終端機以 Bear 帳號登入(Device Flow 或個人存取權杖)、查詢身分、取得 Token,作為 SSO 的終端入口。
|
||||||
|
|
||||||
> **狀態:已實作 PAT 模式 MVP(Elixir + Req)**。`login --token <PAT>`、`whoami`、`token`、`logout`、`status` 已可用;Device Authorization Grant(RFC 8628)登入待伺服器端 P1(bear 倉庫)完成後再接。
|
> **狀態:已實作 PAT 模式 MVP(Elixir + Req,issue #6)**。`login --token <PAT>`、`whoami`、`token`、`logout`、`status` 已可用;Device Authorization Grant(RFC 8628)登入待伺服器端 P1(bear 倉庫)完成後再接。
|
||||||
> 伺服器端採用的 OIDC **Device Authorization Grant(RFC 8628)** 方向,詳見 bear 倉庫的設計文件 `docs/cli-feature-plan.md`(issue #17)。
|
> 伺服器端採用的 OIDC **Device Authorization Grant(RFC 8628)** 方向,詳見 bear 倉庫的設計文件 `docs/cli-feature-plan.md`(issue #17)。
|
||||||
|
> Bear 已支援**個人存取權杖(Personal Access Token,PAT)**;CLI 規劃以其作為完全免瀏覽器的替代登入方式(見下文)。
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
## 為什麼需要 CLI
|
## 為什麼需要 CLI
|
||||||
|
|
||||||
Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 Launch、Relying Party 走 Authorization Code Flow + PKCE。但**終端機沒有瀏覽器可互動**,無法完成 `redirect_uri` 回跳,因此需要一個為「無瀏覽器/輸入受限裝置」設計的登入流程,讓 `bear` 指令也能以 OIDC 身分登入並取用 Token。
|
Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 Launch、Relying Party 走 Authorization Code Flow + PKCE。但**終端機沒有瀏覽器可互動**,無法完成 `redirect_uri` 回跳,因此需要一個為「無瀏覽器/輸入受限裝置」設計的登入流程,讓 `bear` 指令也能以 OIDC 身分登入並取用 Token。此外,Bear 現已支援**個人存取權杖(PAT)**,CLI 亦可直接以 PAT 登入,完全免瀏覽器,適合 CI/腳本/一次性使用。
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
@@ -17,7 +18,7 @@ Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 La
|
|||||||
|
|
||||||
| 指令 | 說明 | 階段 |
|
| 指令 | 說明 | 階段 |
|
||||||
|------|------|------|
|
|------|------|------|
|
||||||
| `bear login` | 啟動 Device Flow 登入(取得授權碼 → 兌換 Token) | P2 |
|
| `bear login` | 啟動 Device Flow 登入;或 `--token <PAT>` 以個人存取權杖登入 | P2 |
|
||||||
| `bear whoami` | 顯示目前登入身分(`GET /userinfo`) | P2 |
|
| `bear whoami` | 顯示目前登入身分(`GET /userinfo`) | P2 |
|
||||||
| `bear token [--refresh]` | 印出 access token(過期自動 refresh),供 pipe 給其他工具 | P2 |
|
| `bear token [--refresh]` | 印出 access token(過期自動 refresh),供 pipe 給其他工具 | P2 |
|
||||||
| `bear logout` | 撤銷 refresh token(`POST /revoke`) | P2 |
|
| `bear logout` | 撤銷 refresh token(`POST /revoke`) | P2 |
|
||||||
@@ -28,18 +29,18 @@ Bear 目前所有流程都依賴「瀏覽器」:登入 `/login`、儀表板 La
|
|||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
## 實作狀態(MVP)
|
## 實作狀態(PAT 模式 MVP)
|
||||||
|
|
||||||
目前已實作**個人存取權杖(PAT)模式**的最小可用版本,涵蓋 P2 指令:
|
目前已實作**個人存取權杖(PAT)模式**的最小可用版本(issue #6 骨架部分):
|
||||||
|
|
||||||
| 指令 | 狀態 |
|
| 指令 | 狀態 |
|
||||||
|------|------|
|
|------|------|
|
||||||
| `bear login --token <PAT>` | ✅ 已實作(PAT 模式;Device Flow 待伺服器端 P1) |
|
| `bear login --token <PAT>` | ✅ 已實作(PAT 模式;Device Flow 待伺服器端 P1) |
|
||||||
| `bear whoami` | ✅ 已實作(`GET /userinfo`,Bearer PAT) |
|
| `bear whoami` | ✅ 已實作(`GET /userinfo`,Bearer PAT;支援 `BEAR_TOKEN` 環境變數) |
|
||||||
| `bear token` | ✅ 已實作(印出 PAT;`--refresh` 在 PAT 模式下無作用) |
|
| `bear token` | ✅ 已實作(印出 PAT;`--refresh` 為用法錯誤) |
|
||||||
| `bear logout` | ✅ 已實作(清除本機憑證;PAT 需至網頁撤銷) |
|
| `bear logout` | ✅ 已實作(清除本機憑證;PAT 需至網頁撤銷) |
|
||||||
| `bear status` | ✅ 已實作(純本機判定) |
|
| `bear status` | ✅ 已實作(純本機判定,顯示 PAT/環境變數模式) |
|
||||||
| `bear apps` | ⏳ P3 暫緩 |
|
| `bear apps` | ⏳ 待 #5 規格與 alterminal/bear#28 API 就緒後實作 |
|
||||||
|
|
||||||
### 建置與執行
|
### 建置與執行
|
||||||
|
|
||||||
@@ -68,18 +69,9 @@ mix escript.build # 產生單檔可執行 `bear`
|
|||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
## 登入流程(`bear login`)
|
## 登入流程(`bear login`,示意)
|
||||||
|
|
||||||
### PAT 模式(現行)
|
### Device Flow(預設)
|
||||||
|
|
||||||
```bash
|
|
||||||
$ bear login --token <PAT>
|
|
||||||
已登入:alice@example.com
|
|
||||||
```
|
|
||||||
|
|
||||||
以個人存取權杖(PAT)直接驗證 `GET /userinfo`,成功後將 token 寫入本機憑證檔(0600)。全程免瀏覽器。
|
|
||||||
|
|
||||||
### Device Flow(待伺服器端 P1,示意)
|
|
||||||
|
|
||||||
```
|
```
|
||||||
$ bear login
|
$ bear login
|
||||||
@@ -93,6 +85,15 @@ $ bear login
|
|||||||
|
|
||||||
登入後,CLI 將 refresh token 寫入本機憑證檔(0600),access token 僅做短命快取。
|
登入後,CLI 將 refresh token 寫入本機憑證檔(0600),access token 僅做短命快取。
|
||||||
|
|
||||||
|
### 個人存取權杖(PAT,免瀏覽器)
|
||||||
|
|
||||||
|
```
|
||||||
|
$ bear login --token <PAT>
|
||||||
|
已登入:alice@example.com
|
||||||
|
```
|
||||||
|
|
||||||
|
以 PAT 登入不產生 refresh token;CLI 直接將該 PAT 寫入憑證檔(0600)作為憑證,適合 CI/腳本等無瀏覽器情境。
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
## 憑證與設定檔
|
## 憑證與設定檔
|
||||||
@@ -100,7 +101,7 @@ $ bear login
|
|||||||
| 檔 | 路徑 | 內容 | 權限 |
|
| 檔 | 路徑 | 內容 | 權限 |
|
||||||
|----|------|------|------|
|
|----|------|------|------|
|
||||||
| 設定 | `~/.config/bear/config.json` | `issuer`、`client_id`、`scope` | 0644 |
|
| 設定 | `~/.config/bear/config.json` | `issuer`、`client_id`、`scope` | 0644 |
|
||||||
| 憑證 | `~/.local/state/bear/credentials.json` | `refresh_token`(優先)+快取的 `access_token`/`expires_at` | **0600** |
|
| 憑證 | `~/.local/state/bear/credentials.json` | Device Flow:`refresh_token`+快取 `access_token`/`expires_at`;PAT:直接存 `access_token`(無 refresh) | **0600** |
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
@@ -109,7 +110,7 @@ $ bear login
|
|||||||
| 階段 | 內容 |
|
| 階段 | 內容 |
|
||||||
|------|------|
|
|------|------|
|
||||||
| **P1 伺服器:Device Flow** | `device_codes` 資料表、`POST /device_authorization`、`GET/POST /device` 授權頁、token 端點 `device_code` grant、Discovery 更新(於 bear 倉庫) |
|
| **P1 伺服器:Device Flow** | `device_codes` 資料表、`POST /device_authorization`、`GET/POST /device` 授權頁、token 端點 `device_code` grant、Discovery 更新(於 bear 倉庫) |
|
||||||
| **P2 CLI 登入** | 本倉庫實作 `login`/`whoami`/`token`/`logout`/`status`、憑證儲存 0600 |
|
| **P2 CLI 登入** | 本倉庫實作 `login`(Device Flow 或 `--token <PAT>`)/`whoami`/`token`/`logout`/`status`、憑證儲存 0600 |
|
||||||
| **P3 進階** | `bear apps`(公開應用清單 API)、QR 顯示、系統 keyring、發行二進位 |
|
| **P3 進階** | `bear apps`(公開應用清單 API)、QR 顯示、系統 keyring、發行二進位 |
|
||||||
|
|
||||||
---
|
---
|
||||||
@@ -118,4 +119,4 @@ $ bear login
|
|||||||
|
|
||||||
- **語言**:Elixir(與 Bear 主專案一致),HTTP 一律使用 `Req`。
|
- **語言**:Elixir(與 Bear 主專案一致),HTTP 一律使用 `Req`。
|
||||||
- **發行**:`mix escript`(單檔可執行)或 `mix release` 自包含二進位(待定)。
|
- **發行**:`mix escript`(單檔可執行)或 `mix release` 自包含二進位(待定)。
|
||||||
- **安全**:device_code 只存 SHA-256 雜湊、user_code 限流、憑證檔 0600、token 一律不入 log/commit。
|
- **安全**:device_code 只存 SHA-256 雜湊、user_code 限流、憑證檔 0600、token 與 PAT 一律不入 log/commit(PAT 僅在建立當下顯示一次,CLI 只「使用」不「管理」)。
|
||||||
|
|||||||
+67
-37
@@ -1,8 +1,9 @@
|
|||||||
# Bear CLI 指令規劃(Command Spec)
|
# Bear CLI 指令規劃(Command Spec)
|
||||||
|
|
||||||
> 狀態:規劃草案(對應 issue #19「創建 bear cli 倉庫」)
|
> 狀態:P2 PAT 模式 MVP 已實作(見第 9 節);Device Flow 待伺服器端 P1。
|
||||||
> 實作:PAT 模式 MVP 已落地(issue #2),本文件為指令介面規格;Device Flow 待伺服器端 P1。
|
> 範圍:本文件為指令介面規格;App 管理指令(`bear apps` CRUD)另見 #5 規劃。
|
||||||
> 登入採用的 OIDC Device Authorization Grant(RFC 8628)細節,見 bear 倉庫 `docs/cli-feature-plan.md`(issue #17)。
|
> 登入採用的 OIDC Device Authorization Grant(RFC 8628)細節,見 bear 倉庫 `docs/cli-feature-plan.md`(issue #17)。
|
||||||
|
> 另支援以**個人存取權杖(PAT)**登入(bear 已於 profile 頁提供 PAT 建立/列表/撤銷,`/userinfo` 接受 PAT 作為 Bearer)。
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
@@ -26,7 +27,9 @@
|
|||||||
| `-h, --help` | bool | — | 顯示說明 |
|
| `-h, --help` | bool | — | 顯示說明 |
|
||||||
| `--version` | bool | — | 顯示版本後離開 |
|
| `--version` | bool | — | 顯示版本後離開 |
|
||||||
|
|
||||||
優先序:CLI flag > 環境變數(`BEAR_ISSUER`)> 設定檔 > 內建預設。
|
優先序:CLI flag > 環境變數(`BEAR_ISSUER`、`BEAR_TOKEN`)> 設定檔 > 內建預設。
|
||||||
|
|
||||||
|
> `BEAR_TOKEN` 為一次性/CI 用的個人存取權杖(PAT);提供後優先於本機憑證檔,但不寫入憑證檔。
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
@@ -34,27 +37,20 @@
|
|||||||
|
|
||||||
### 3.1 `bear login`
|
### 3.1 `bear login`
|
||||||
|
|
||||||
登入並保存 Token。目前有兩種模式:
|
登入 Bear,取得並保存憑證。預設走 **Device Flow**;亦可用 `--token` 直接以**個人存取權杖(PAT)**登入。
|
||||||
|
|
||||||
- **PAT 模式(現行)**:`bear login --token <PAT>`,以個人存取權杖驗證 `GET /userinfo` 後保存 token,全程免瀏覽器。
|
|
||||||
- **Device Flow(待 P1)**:`bear login`,啟動 Device Authorization Grant(RFC 8628),需伺服器端 P1 完成。
|
|
||||||
|
|
||||||
```
|
```
|
||||||
bear login [--token <PAT>] [--scope "openid profile email"] [--client-id ID]
|
bear login [--scope "openid profile email"] [--client-id ID]
|
||||||
|
bear login --token <PAT>
|
||||||
```
|
```
|
||||||
|
|
||||||
| 選項 | 預設 | 說明 |
|
| 選項 | 預設 | 說明 |
|
||||||
|------|------|------|
|
|------|------|------|
|
||||||
| `--token` | — | PAT 模式:直接提供個人存取權杖(`-` 表示從 stdin 讀取) |
|
| `--scope` | `openid profile email` | Device Flow 請求的 scope(空白分隔) |
|
||||||
| `--scope` | `openid profile email` | Device Flow:請求的 scope(空白分隔) |
|
| `--client-id` | 設定檔內值 | OIDC client id |
|
||||||
| `--client-id` | 設定檔內值 | Device Flow:OIDC client id |
|
| `--token <PAT>` | — | 直接以個人存取權杖登入(跳過 Device Flow) |
|
||||||
|
|
||||||
**PAT 模式行為**:
|
**行為(Device Flow,未給 `--token`)**:
|
||||||
|
|
||||||
1. 向 `{issuer}/userinfo` 送 `Authorization: Bearer <PAT>` 驗證 token。
|
|
||||||
2. 成功 → 寫入憑證檔(0600),印出 `已登入:<email>`;失敗(401)→ 印出錯誤,退出碼 `1`;網路錯誤 → 退出碼 `6`。
|
|
||||||
|
|
||||||
**Device Flow 行為**:
|
|
||||||
|
|
||||||
1. 讀取設定 → 向 `{issuer}/.well-known/openid-configuration` 取 `device_authorization_endpoint`(**動態發現,不寫死網址**)。
|
1. 讀取設定 → 向 `{issuer}/.well-known/openid-configuration` 取 `device_authorization_endpoint`(**動態發現,不寫死網址**)。
|
||||||
2. `POST /device_authorization`(`client_id` + `scope`)。
|
2. `POST /device_authorization`(`client_id` + `scope`)。
|
||||||
@@ -73,7 +69,13 @@ bear login [--token <PAT>] [--scope "openid profile email"] [--client-id ID]
|
|||||||
- `access_denied` → 中止並提示;
|
- `access_denied` → 中止並提示;
|
||||||
- 成功 → 寫入憑證檔(0600),印出 `已登入:<email>`。
|
- 成功 → 寫入憑證檔(0600),印出 `已登入:<email>`。
|
||||||
|
|
||||||
**退出碼**:`0` 成功;`4` 等待逾時(`expires_in`);`5` 使用者拒絕;`6` 網路/伺服器錯誤。
|
**行為(PAT,給 `--token <PAT>`)**:
|
||||||
|
|
||||||
|
1. 以該 PAT 作為 Bearer 呼叫 `GET /userinfo` 驗證可用性並取得身分。
|
||||||
|
2. 成功 → 將 PAT 直接寫入憑證檔(0600),印出 `已登入:<email>`(無 refresh token)。
|
||||||
|
3. 失敗(401/無效或已撤銷)→ 提示 PAT 無效,不寫入任何資料。
|
||||||
|
|
||||||
|
**退出碼**:`0` 成功;`3` PAT 無效或已撤銷;`4` 等待逾時(`expires_in`);`5` 使用者拒絕;`6` 網路/伺服器錯誤。
|
||||||
|
|
||||||
**`--json` 輸出範例(成功)**:
|
**`--json` 輸出範例(成功)**:
|
||||||
|
|
||||||
@@ -81,6 +83,8 @@ bear login [--token <PAT>] [--scope "openid profile email"] [--client-id ID]
|
|||||||
{"ok": true, "email": "alice@example.com", "expires_in": 3600}
|
{"ok": true, "email": "alice@example.com", "expires_in": 3600}
|
||||||
```
|
```
|
||||||
|
|
||||||
|
PAT 模式下 `expires_in` 依權杖到期日回傳;無到期日則省略該欄位。
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
### 3.2 `bear whoami`
|
### 3.2 `bear whoami`
|
||||||
@@ -91,7 +95,7 @@ bear login [--token <PAT>] [--scope "openid profile email"] [--client-id ID]
|
|||||||
bear whoami
|
bear whoami
|
||||||
```
|
```
|
||||||
|
|
||||||
**行為**:讀取快取的 access token(過期則先用 refresh token 輪轉換新),呼叫 `/userinfo`,印出 claims(name、email、picture 等)。
|
**行為**:讀取憑證——Device Flow 讀取快取的 access token(過期則先用 refresh token 輪轉換新);PAT 直接使用該 token——呼叫 `/userinfo`,印出 claims(name、email、picture 等)。`/userinfo` 同時接受 OIDC access token 與 PAT 作為 Bearer。
|
||||||
|
|
||||||
**退出碼**:`0` 成功;`3` 未登入。
|
**退出碼**:`0` 成功;`3` 未登入。
|
||||||
|
|
||||||
@@ -122,6 +126,7 @@ bear token [--refresh]
|
|||||||
|
|
||||||
- 若無 `--refresh` 且快取的 access token 未過期 → 直接印出。
|
- 若無 `--refresh` 且快取的 access token 未過期 → 直接印出。
|
||||||
- 若過期(或指定 `--refresh`)→ 以 refresh token 向 `/token` 換新,更新快取後印出。
|
- 若過期(或指定 `--refresh`)→ 以 refresh token 向 `/token` 換新,更新快取後印出。
|
||||||
|
- **PAT 模式**:直接印出該 PAT(無 refresh token;`--refresh` 為無效選項,報用法錯誤 `2`)。
|
||||||
- 輸出**只含 token 本體**(單行、無前綴),方便 pipe;診斷訊息一律走 stderr。
|
- 輸出**只含 token 本體**(單行、無前綴),方便 pipe;診斷訊息一律走 stderr。
|
||||||
|
|
||||||
**退出碼**:`0` 成功;`3` 未登入;`1` refresh 失敗(token 已撤銷或過期,需重新 login)。
|
**退出碼**:`0` 成功;`3` 未登入;`1` refresh 失敗(token 已撤銷或過期,需重新 login)。
|
||||||
@@ -136,7 +141,9 @@ bear token [--refresh]
|
|||||||
bear logout
|
bear logout
|
||||||
```
|
```
|
||||||
|
|
||||||
**行為**:呼叫 `POST /revoke`(撤銷 refresh token),無論伺服器回應如何,皆刪除本機憑證檔。
|
**行為**:
|
||||||
|
- Device Flow:呼叫 `POST /revoke`(撤銷 refresh token),無論伺服器回應如何,皆刪除本機憑證檔。
|
||||||
|
- PAT:僅刪除本機憑證檔(PAT 的撤銷需於網頁 `/profile/tokens` 進行,CLI 不提供撤銷)。
|
||||||
|
|
||||||
**退出碼**:`0` 成功;`6` 伺服器呼叫失敗(但本機憑證已清除)。
|
**退出碼**:`0` 成功;`6` 伺服器呼叫失敗(但本機憑證已清除)。
|
||||||
|
|
||||||
@@ -150,19 +157,30 @@ bear logout
|
|||||||
bear status
|
bear status
|
||||||
```
|
```
|
||||||
|
|
||||||
**行為**:讀取本機憑證,印出登入與否、access token 剩餘秒數、refresh token 是否存在。
|
**行為**:讀取本機憑證,印出登入與否、憑證類型(Device Flow/PAT)、access token 剩餘秒數、refresh token 是否存在。
|
||||||
|
|
||||||
**退出碼**:`0` 已登入;`3` 未登入。
|
**退出碼**:`0` 已登入;`3` 未登入。
|
||||||
|
|
||||||
**輸出範例**:
|
**輸出範例(Device Flow)**:
|
||||||
|
|
||||||
```
|
```
|
||||||
已登入:alice@example.com
|
已登入:alice@example.com
|
||||||
|
憑證類型:Device Flow
|
||||||
access token 剩餘:3210 秒
|
access token 剩餘:3210 秒
|
||||||
refresh token:有
|
refresh token:有
|
||||||
issuer:https://alterminal.com
|
issuer:https://alterminal.com
|
||||||
```
|
```
|
||||||
|
|
||||||
|
**輸出範例(PAT,無到期日)**:
|
||||||
|
|
||||||
|
```
|
||||||
|
已登入:alice@example.com
|
||||||
|
憑證類型:Personal Access Token
|
||||||
|
access token 剩餘:無到期
|
||||||
|
refresh token:無
|
||||||
|
issuer:https://alterminal.com
|
||||||
|
```
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
### 3.6 `bear apps`(P3,暫緩)
|
### 3.6 `bear apps`(P3,暫緩)
|
||||||
@@ -199,9 +217,10 @@ bear apps
|
|||||||
| 檔 | 路徑 | 內容 | 權限 |
|
| 檔 | 路徑 | 內容 | 權限 |
|
||||||
|----|------|------|------|
|
|----|------|------|------|
|
||||||
| 設定 | `~/.config/bear/config.json` | `issuer`、`client_id`、`scope` | 0644 |
|
| 設定 | `~/.config/bear/config.json` | `issuer`、`client_id`、`scope` | 0644 |
|
||||||
| 憑證 | `~/.local/state/bear/credentials.json` | `refresh_token`(優先)+快取 `access_token`/`expires_at` | **0600** |
|
| 憑證 | `~/.local/state/bear/credentials.json` | Device Flow:`refresh_token`+快取 `access_token`/`expires_at`;PAT:`access_token`(無 refresh) | **0600** |
|
||||||
|
|
||||||
- **只以 refresh token 為主**:access token 短命快取,過期以 refresh token 輪轉換新(沿用 Bear 既有 refresh rotation + 重用偵測)。
|
- **Device Flow 只以 refresh token 為主**:access token 短命快取,過期以 refresh token 輪轉換新(沿用 Bear 既有 refresh rotation + 重用偵測)。
|
||||||
|
- **PAT 直接存 access token**:無 refresh token、無輪轉;效期由權杖本身的 `expires_at` 決定(可無到期日)。
|
||||||
- 寫入憑證檔務必 0600,且以 `O_CREAT|O_EXCL` 防止 symlink 攻擊。
|
- 寫入憑證檔務必 0600,且以 `O_CREAT|O_EXCL` 防止 symlink 攻擊。
|
||||||
- 未來可擴充系統 keyring(libsecret / Keychain),避免明文檔。
|
- 未來可擴充系統 keyring(libsecret / Keychain),避免明文檔。
|
||||||
|
|
||||||
@@ -222,6 +241,7 @@ bear apps
|
|||||||
2. 發行格式:escript(目標機需 Erlang)或 self-contained release(bakeware/burrito)?
|
2. 發行格式:escript(目標機需 Erlang)或 self-contained release(bakeware/burrito)?
|
||||||
3. `bear apps` 所需的「公開應用清單」API 是否納入 P3?
|
3. `bear apps` 所需的「公開應用清單」API 是否納入 P3?
|
||||||
4. 是否支援 `offline_access` scope,或沿用現行 refresh 輪轉即可?
|
4. 是否支援 `offline_access` scope,或沿用現行 refresh 輪轉即可?
|
||||||
|
5. 是否在 CLI 提供「建立/撤銷 PAT」?目前 PAT 管理僅限網頁(需 session),傾向 CLI 只「使用」不「管理」。
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
@@ -230,27 +250,37 @@ bear apps
|
|||||||
| 本指令 | 對應 OIDC/Bear 端點 |
|
| 本指令 | 對應 OIDC/Bear 端點 |
|
||||||
|--------|----------------------|
|
|--------|----------------------|
|
||||||
| `login` | `/.well-known/openid-configuration` → `POST /device_authorization` → `POST /token`(device_code) |
|
| `login` | `/.well-known/openid-configuration` → `POST /device_authorization` → `POST /token`(device_code) |
|
||||||
| `whoami` | `GET /userinfo` |
|
| `login --token <PAT>` | `GET /userinfo`(Bearer PAT 驗證身分,無 OIDC 端點) |
|
||||||
| `token --refresh` | `POST /token`(refresh_token) |
|
| `whoami` | `GET /userinfo`(接受 OIDC access token 或 PAT) |
|
||||||
| `logout` | `POST /revoke` |
|
| `token --refresh` | `POST /token`(refresh_token,僅 Device Flow) |
|
||||||
|
| `logout` | `POST /revoke`(僅 Device Flow;PAT 僅本機刪除,撤銷走網頁 `/profile/tokens`) |
|
||||||
| `apps`(P3) | 待新增「公開應用清單」API |
|
| `apps`(P3) | 待新增「公開應用清單」API |
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
## 9. PAT 模式與原規格差異(現行實作)
|
## 9. 現行實作狀態(PAT 模式 MVP,issue #6)
|
||||||
|
|
||||||
目前實作為 PAT 模式 MVP,與上方 Device Flow 規格有以下差異:
|
目前實作為 **PAT 模式 MVP**(Elixir + Req、mix escript),與上方 Device Flow 規格的差異:
|
||||||
|
|
||||||
| 指令 | 原規格(Device Flow) | PAT 模式現行行為 |
|
| 指令 | 原規格(Device Flow) | 現行實作(PAT 模式) |
|
||||||
|------|----------------------|------------------|
|
|------|----------------------|----------------------|
|
||||||
| `login` | 裝置碼流程 | `--token <PAT>` 驗證 `/userinfo` 後保存 |
|
| `login` | 裝置碼流程 | `--token <PAT>` 驗證 `GET /userinfo` 後保存(`-` 可從 stdin 讀);未給 `--token` 時提示 Device Flow 尚未開放(退出碼 2) |
|
||||||
| `whoami` | `GET /userinfo`(refresh 輪轉) | `GET /userinfo`(Bearer PAT,無輪轉) |
|
| `whoami` | `GET /userinfo`(refresh 輪轉) | `GET /userinfo`(Bearer PAT,無輪轉);`BEAR_TOKEN` 提供時優先使用 |
|
||||||
| `token --refresh` | refresh token 輪轉換新 | 無 refresh token,`--refresh` 忽略並警告 |
|
| `token` | refresh token 輪轉換新 | 直接印出 PAT;`--refresh` 為用法錯誤(退出碼 2);`BEAR_TOKEN` 提供時優先印出 |
|
||||||
| `logout` | `POST /revoke`(撤銷 refresh token) | 僅清除本機憑證;PAT 需至網頁撤銷 |
|
| `logout` | `POST /revoke`(撤銷 refresh token) | 僅清除本機憑證;PAT 需至網頁 `/profile/tokens` 撤銷 |
|
||||||
| `status` | 顯示 access token 剩餘秒數 | 顯示 PAT 模式與 issuer(PAT 無效期資訊) |
|
| `status` | 顯示 access token 剩餘秒數 | 純本機判定:顯示模式(PAT/BEAR_TOKEN 環境變數)與 issuer |
|
||||||
|
| `apps` | P3 暫緩 | 未實作;App 管理指令規格見 #5,伺服器端 API 見 alterminal/bear#28 |
|
||||||
|
|
||||||
憑證檔結構(PAT 模式):
|
退出碼差異:`login`/`whoami` 的 token 無效(401)依 §3.1 為 `3`(本節實作一致)。
|
||||||
|
|
||||||
|
憑證檔結構(PAT 模式,0600、原子寫入、O_EXCL):
|
||||||
|
|
||||||
```json
|
```json
|
||||||
{"issuer": "https://alterminal.com", "access_token": "<PAT>", "email": "..."}
|
{"issuer": "https://alterminal.com", "access_token": "<PAT>", "email": "..."}
|
||||||
```
|
```
|
||||||
|
|
||||||
|
建置:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
mix deps.get && mix test && mix escript.build # 產生單檔可執行 bear
|
||||||
|
```
|
||||||
|
|||||||
+116
-50
@@ -2,7 +2,10 @@ defmodule BearCli.CLI do
|
|||||||
@moduledoc """
|
@moduledoc """
|
||||||
`bear` 指令的命令列入口與指令分派。
|
`bear` 指令的命令列入口與指令分派。
|
||||||
|
|
||||||
支援指令:`login`(PAT 模式)、`whoami`、`token`、`logout`、`status`。
|
指令:`login`(PAT 模式)、`whoami`、`token`、`logout`、`status`。
|
||||||
|
|
||||||
|
`BEAR_TOKEN` 環境變數(一次性/CI 用的 PAT)提供時,`whoami`/`token`/`status`
|
||||||
|
優先使用該值,不讀寫本機憑證檔。
|
||||||
"""
|
"""
|
||||||
|
|
||||||
alias BearCli.{Api, Config, Credentials}
|
alias BearCli.{Api, Config, Credentials}
|
||||||
@@ -188,61 +191,25 @@ defmodule BearCli.CLI do
|
|||||||
end
|
end
|
||||||
|
|
||||||
defp run(:whoami, opts, api) do
|
defp run(:whoami, opts, api) do
|
||||||
case Credentials.load() do
|
case Config.env_token() do
|
||||||
{:ok, creds} ->
|
# BEAR_TOKEN 優先於憑證檔(不讀檔、不寫檔)。
|
||||||
issuer = resolve_issuer(opts, creds["issuer"])
|
nil ->
|
||||||
token = creds["access_token"]
|
whoami_from_credentials(opts, api)
|
||||||
|
|
||||||
if blank?(token) do
|
token ->
|
||||||
fail(opts, "憑證檔缺少 access_token,請重新 bear login", 7)
|
call_userinfo(resolve_issuer(opts), token, opts, api)
|
||||||
else
|
|
||||||
if opts[:verbose], do: IO.puts(:stderr, "issuer: #{issuer}")
|
|
||||||
|
|
||||||
case api.(issuer, token) do
|
|
||||||
{:ok, claims} ->
|
|
||||||
if opts[:json] do
|
|
||||||
IO.puts(Jason.encode!(%{ok: true, claims: claims}))
|
|
||||||
else
|
|
||||||
print_claims(claims)
|
|
||||||
end
|
|
||||||
|
|
||||||
0
|
|
||||||
|
|
||||||
{:error, :unauthorized, desc} ->
|
|
||||||
fail(opts, "token 無效或已過期(#{desc}),請重新 bear login", 1)
|
|
||||||
|
|
||||||
{:error, :network, reason} ->
|
|
||||||
fail(opts, "無法連線到 #{issuer}:#{reason}", 6)
|
|
||||||
|
|
||||||
{:error, :server_error, status} ->
|
|
||||||
fail(opts, "伺服器回應 #{status}", 6)
|
|
||||||
end
|
|
||||||
end
|
|
||||||
|
|
||||||
:error ->
|
|
||||||
fail(opts, "未登入(請先執行 bear login)", 3)
|
|
||||||
end
|
end
|
||||||
end
|
end
|
||||||
|
|
||||||
defp run(:token, opts, _api) do
|
defp run(:token, opts, _api) do
|
||||||
case Credentials.load() do
|
cond do
|
||||||
{:ok, creds} ->
|
# BEAR_TOKEN 優先於憑證檔(一次性/CI 用,不寫入)。
|
||||||
if opts[:refresh] do
|
token = Config.env_token() ->
|
||||||
IO.puts(:stderr, "警告:PAT 模式無 refresh token,--refresh 已忽略。")
|
|
||||||
end
|
|
||||||
|
|
||||||
case creds["access_token"] do
|
|
||||||
token when is_binary(token) and token != "" ->
|
|
||||||
# token 指令只輸出 token 本體(單行、無前綴),供 pipe 使用。
|
|
||||||
IO.puts(token)
|
IO.puts(token)
|
||||||
0
|
0
|
||||||
|
|
||||||
_ ->
|
true ->
|
||||||
fail_token("憑證檔缺少 access_token,請重新 bear login", 7)
|
token_from_credentials(opts)
|
||||||
end
|
|
||||||
|
|
||||||
:error ->
|
|
||||||
fail_token("未登入(請先執行 bear login)", 3)
|
|
||||||
end
|
end
|
||||||
end
|
end
|
||||||
|
|
||||||
@@ -264,6 +231,100 @@ defmodule BearCli.CLI do
|
|||||||
end
|
end
|
||||||
|
|
||||||
defp run(:status, opts, _api) do
|
defp run(:status, opts, _api) do
|
||||||
|
env_token = Config.env_token()
|
||||||
|
|
||||||
|
cond do
|
||||||
|
env_token ->
|
||||||
|
issuer = resolve_issuer(opts)
|
||||||
|
|
||||||
|
if opts[:json] do
|
||||||
|
IO.puts(
|
||||||
|
Jason.encode!(%{
|
||||||
|
ok: true,
|
||||||
|
logged_in: true,
|
||||||
|
mode: "env_token",
|
||||||
|
issuer: issuer
|
||||||
|
})
|
||||||
|
)
|
||||||
|
else
|
||||||
|
IO.puts("已登入(BEAR_TOKEN 環境變數)")
|
||||||
|
IO.puts("模式:個人存取權杖(環境變數,不寫入憑證檔)")
|
||||||
|
IO.puts("issuer:#{issuer}")
|
||||||
|
end
|
||||||
|
|
||||||
|
0
|
||||||
|
|
||||||
|
true ->
|
||||||
|
status_from_credentials(opts)
|
||||||
|
end
|
||||||
|
end
|
||||||
|
|
||||||
|
# -- 指令實作輔助 --
|
||||||
|
|
||||||
|
defp whoami_from_credentials(opts, api) do
|
||||||
|
case Credentials.load() do
|
||||||
|
{:ok, creds} ->
|
||||||
|
token = creds["access_token"]
|
||||||
|
|
||||||
|
if blank?(token) do
|
||||||
|
fail(opts, "憑證檔缺少 access_token,請重新 bear login", 7)
|
||||||
|
else
|
||||||
|
call_userinfo(resolve_issuer(opts, creds["issuer"]), token, opts, api)
|
||||||
|
end
|
||||||
|
|
||||||
|
:error ->
|
||||||
|
fail(opts, "未登入(請先執行 bear login)", 3)
|
||||||
|
end
|
||||||
|
end
|
||||||
|
|
||||||
|
defp call_userinfo(issuer, token, opts, api) do
|
||||||
|
if opts[:verbose], do: IO.puts(:stderr, "issuer: #{issuer}")
|
||||||
|
|
||||||
|
case api.(issuer, token) do
|
||||||
|
{:ok, claims} ->
|
||||||
|
if opts[:json] do
|
||||||
|
IO.puts(Jason.encode!(%{ok: true, claims: claims}))
|
||||||
|
else
|
||||||
|
print_claims(claims)
|
||||||
|
end
|
||||||
|
|
||||||
|
0
|
||||||
|
|
||||||
|
{:error, :unauthorized, desc} ->
|
||||||
|
fail(opts, "token 無效或已過期(#{desc}),請重新 bear login", 3)
|
||||||
|
|
||||||
|
{:error, :network, reason} ->
|
||||||
|
fail(opts, "無法連線到 #{issuer}:#{reason}", 6)
|
||||||
|
|
||||||
|
{:error, :server_error, status} ->
|
||||||
|
fail(opts, "伺服器回應 #{status}", 6)
|
||||||
|
end
|
||||||
|
end
|
||||||
|
|
||||||
|
defp token_from_credentials(opts) do
|
||||||
|
case Credentials.load() do
|
||||||
|
{:ok, creds} ->
|
||||||
|
if opts[:refresh] do
|
||||||
|
# 規格 §3.3:PAT 模式下 --refresh 為無效選項,報用法錯誤。
|
||||||
|
fail_token("PAT 模式無 refresh token,--refresh 為無效選項", 2)
|
||||||
|
else
|
||||||
|
case creds["access_token"] do
|
||||||
|
token when is_binary(token) and token != "" ->
|
||||||
|
# token 指令只輸出 token 本體(單行、無前綴),供 pipe 使用。
|
||||||
|
IO.puts(token)
|
||||||
|
0
|
||||||
|
|
||||||
|
_ ->
|
||||||
|
fail_token("憑證檔缺少 access_token,請重新 bear login", 7)
|
||||||
|
end
|
||||||
|
end
|
||||||
|
|
||||||
|
:error ->
|
||||||
|
fail_token("未登入(請先執行 bear login)", 3)
|
||||||
|
end
|
||||||
|
end
|
||||||
|
|
||||||
|
defp status_from_credentials(opts) do
|
||||||
case Credentials.load() do
|
case Credentials.load() do
|
||||||
{:ok, creds} ->
|
{:ok, creds} ->
|
||||||
if opts[:json] do
|
if opts[:json] do
|
||||||
@@ -322,7 +383,8 @@ defmodule BearCli.CLI do
|
|||||||
end
|
end
|
||||||
|
|
||||||
{:error, :unauthorized, desc} ->
|
{:error, :unauthorized, desc} ->
|
||||||
fail(opts, "token 無效或已過期(#{desc})", 1)
|
# 規格 §3.1:PAT 無效或已撤銷 → 退出碼 3。
|
||||||
|
fail(opts, "PAT 無效或已撤銷(#{desc}),不寫入任何資料", 3)
|
||||||
|
|
||||||
{:error, :network, reason} ->
|
{:error, :network, reason} ->
|
||||||
fail(opts, "無法連線到 #{issuer}:#{reason}", 6)
|
fail(opts, "無法連線到 #{issuer}:#{reason}", 6)
|
||||||
@@ -398,7 +460,7 @@ defmodule BearCli.CLI do
|
|||||||
指令:
|
指令:
|
||||||
login --token <PAT> 以個人存取權杖登入(PAT 模式;Device Flow 尚未開放)
|
login --token <PAT> 以個人存取權杖登入(PAT 模式;Device Flow 尚未開放)
|
||||||
whoami 顯示目前登入身分
|
whoami 顯示目前登入身分
|
||||||
token [--refresh] 印出 access token(PAT 模式下 --refresh 為無作用)
|
token [--refresh] 印出 access token(PAT 模式下 --refresh 為用法錯誤)
|
||||||
logout 登出(清除本機憑證)
|
logout 登出(清除本機憑證)
|
||||||
status 顯示登入狀態
|
status 顯示登入狀態
|
||||||
|
|
||||||
@@ -409,6 +471,10 @@ defmodule BearCli.CLI do
|
|||||||
-v, --verbose 顯示詳細日誌
|
-v, --verbose 顯示詳細日誌
|
||||||
-h, --help 顯示說明
|
-h, --help 顯示說明
|
||||||
--version 顯示版本
|
--version 顯示版本
|
||||||
|
|
||||||
|
環境變數:
|
||||||
|
BEAR_TOKEN 一次性/CI 用的 PAT;提供後 whoami/token/status 優先
|
||||||
|
使用,不寫入憑證檔
|
||||||
""")
|
""")
|
||||||
end
|
end
|
||||||
end
|
end
|
||||||
|
|||||||
@@ -78,6 +78,18 @@ defmodule BearCli.Config do
|
|||||||
)
|
)
|
||||||
end
|
end
|
||||||
|
|
||||||
|
@doc """
|
||||||
|
`BEAR_TOKEN` 環境變數(一次性/CI 用的 PAT)。
|
||||||
|
|
||||||
|
提供後優先於本機憑證檔,但不寫入憑證檔。空值或純空白視為未提供。
|
||||||
|
"""
|
||||||
|
def env_token do
|
||||||
|
case System.get_env("BEAR_TOKEN") do
|
||||||
|
nil -> nil
|
||||||
|
token -> if blank?(String.trim(token)), do: nil, else: String.trim(token)
|
||||||
|
end
|
||||||
|
end
|
||||||
|
|
||||||
defp blank?(nil), do: true
|
defp blank?(nil), do: true
|
||||||
defp blank?(""), do: true
|
defp blank?(""), do: true
|
||||||
defp blank?(_), do: false
|
defp blank?(_), do: false
|
||||||
|
|||||||
+102
-3
@@ -72,7 +72,7 @@ defmodule BearCli.CLITest do
|
|||||||
assert {:ok, %{"access_token" => "good"}} = BearCli.Credentials.load(path)
|
assert {:ok, %{"access_token" => "good"}} = BearCli.Credentials.load(path)
|
||||||
end
|
end
|
||||||
|
|
||||||
test "login with invalid token exits 1" do
|
test "login with invalid token exits 3" do
|
||||||
System.put_env("BEAR_CREDENTIALS", tmp_path())
|
System.put_env("BEAR_CREDENTIALS", tmp_path())
|
||||||
|
|
||||||
{code, err} =
|
{code, err} =
|
||||||
@@ -82,8 +82,8 @@ defmodule BearCli.CLITest do
|
|||||||
fn -> CLI.dispatch(CLI.parse(["login", "--token", "bad"]), api: fake_api()) end
|
fn -> CLI.dispatch(CLI.parse(["login", "--token", "bad"]), api: fake_api()) end
|
||||||
)
|
)
|
||||||
|
|
||||||
assert code == 1
|
assert code == 3
|
||||||
assert err =~ "token 無效"
|
assert err =~ "PAT 無效"
|
||||||
end
|
end
|
||||||
|
|
||||||
test "login without --token points to Device Flow being unavailable" do
|
test "login without --token points to Device Flow being unavailable" do
|
||||||
@@ -145,6 +145,23 @@ defmodule BearCli.CLITest do
|
|||||||
assert String.trim(out) == "good-token"
|
assert String.trim(out) == "good-token"
|
||||||
end
|
end
|
||||||
|
|
||||||
|
test "token --refresh is a usage error in PAT mode" do
|
||||||
|
path = tmp_path()
|
||||||
|
on_exit(fn -> File.rm(path) end)
|
||||||
|
System.put_env("BEAR_CREDENTIALS", path)
|
||||||
|
BearCli.Credentials.save(%{"issuer" => "https://x", "access_token" => "good-token"}, path)
|
||||||
|
|
||||||
|
{code, err} =
|
||||||
|
ExUnit.CaptureIO.with_io(
|
||||||
|
:stderr,
|
||||||
|
"",
|
||||||
|
fn -> CLI.dispatch(CLI.parse(["token", "--refresh"]), api: fake_api()) end
|
||||||
|
)
|
||||||
|
|
||||||
|
assert code == 2
|
||||||
|
assert err =~ "--refresh"
|
||||||
|
end
|
||||||
|
|
||||||
test "status when logged in exits 0 and reports PAT mode" do
|
test "status when logged in exits 0 and reports PAT mode" do
|
||||||
path = tmp_path()
|
path = tmp_path()
|
||||||
on_exit(fn -> File.rm(path) end)
|
on_exit(fn -> File.rm(path) end)
|
||||||
@@ -181,6 +198,88 @@ defmodule BearCli.CLITest do
|
|||||||
end
|
end
|
||||||
end
|
end
|
||||||
|
|
||||||
|
describe "BEAR_TOKEN environment variable" do
|
||||||
|
setup do
|
||||||
|
old_creds = System.get_env("BEAR_CREDENTIALS")
|
||||||
|
old_token = System.get_env("BEAR_TOKEN")
|
||||||
|
|
||||||
|
on_exit(fn ->
|
||||||
|
restore_env("BEAR_CREDENTIALS", old_creds)
|
||||||
|
restore_env("BEAR_TOKEN", old_token)
|
||||||
|
end)
|
||||||
|
|
||||||
|
:ok
|
||||||
|
end
|
||||||
|
|
||||||
|
test "whoami uses BEAR_TOKEN without credentials file" do
|
||||||
|
System.put_env("BEAR_CREDENTIALS", "/nonexistent/credentials.json")
|
||||||
|
System.put_env("BEAR_TOKEN", "good")
|
||||||
|
|
||||||
|
{code, out} =
|
||||||
|
ExUnit.CaptureIO.with_io(fn ->
|
||||||
|
CLI.dispatch(CLI.parse(["whoami"]), api: fake_api())
|
||||||
|
end)
|
||||||
|
|
||||||
|
assert code == 0
|
||||||
|
assert out =~ "alice@example.com"
|
||||||
|
end
|
||||||
|
|
||||||
|
test "whoami with invalid BEAR_TOKEN exits 3" do
|
||||||
|
System.put_env("BEAR_CREDENTIALS", "/nonexistent/credentials.json")
|
||||||
|
System.put_env("BEAR_TOKEN", "bad")
|
||||||
|
|
||||||
|
{code, err} =
|
||||||
|
ExUnit.CaptureIO.with_io(
|
||||||
|
:stderr,
|
||||||
|
"",
|
||||||
|
fn -> CLI.dispatch(CLI.parse(["whoami"]), api: fake_api()) end
|
||||||
|
)
|
||||||
|
|
||||||
|
assert code == 3
|
||||||
|
assert err =~ "token 無效"
|
||||||
|
end
|
||||||
|
|
||||||
|
test "token prints BEAR_TOKEN" do
|
||||||
|
System.put_env("BEAR_CREDENTIALS", "/nonexistent/credentials.json")
|
||||||
|
System.put_env("BEAR_TOKEN", "env-pat")
|
||||||
|
|
||||||
|
{code, out} =
|
||||||
|
ExUnit.CaptureIO.with_io(fn ->
|
||||||
|
CLI.dispatch(CLI.parse(["token"]), api: fake_api())
|
||||||
|
end)
|
||||||
|
|
||||||
|
assert code == 0
|
||||||
|
assert String.trim(out) == "env-pat"
|
||||||
|
end
|
||||||
|
|
||||||
|
test "status reports env token mode" do
|
||||||
|
System.put_env("BEAR_CREDENTIALS", "/nonexistent/credentials.json")
|
||||||
|
System.put_env("BEAR_TOKEN", "env-pat")
|
||||||
|
|
||||||
|
{code, out} =
|
||||||
|
ExUnit.CaptureIO.with_io(fn ->
|
||||||
|
CLI.dispatch(CLI.parse(["status"]), api: fake_api())
|
||||||
|
end)
|
||||||
|
|
||||||
|
assert code == 0
|
||||||
|
assert out =~ "BEAR_TOKEN"
|
||||||
|
end
|
||||||
|
|
||||||
|
test "blank BEAR_TOKEN is ignored" do
|
||||||
|
System.put_env("BEAR_CREDENTIALS", "/nonexistent/credentials.json")
|
||||||
|
System.put_env("BEAR_TOKEN", " ")
|
||||||
|
|
||||||
|
{code, _err} =
|
||||||
|
ExUnit.CaptureIO.with_io(
|
||||||
|
:stderr,
|
||||||
|
"",
|
||||||
|
fn -> CLI.dispatch(CLI.parse(["whoami"]), api: fake_api()) end
|
||||||
|
)
|
||||||
|
|
||||||
|
assert code == 3
|
||||||
|
end
|
||||||
|
end
|
||||||
|
|
||||||
defp fake_api do
|
defp fake_api do
|
||||||
fn _issuer, token ->
|
fn _issuer, token ->
|
||||||
case token do
|
case token do
|
||||||
|
|||||||
Reference in New Issue
Block a user