1Password gizli bilgiler aracısı
Birlikte gelenonepassword plugin’i, aracılara özenle seçilmiş bir 1Password alanları kümesini okumak için politika denetimli tek bir araç sağlar. Varsayılan olarak devre dışıdır ve plugins.entries.onepassword.config mevcut olana kadar hiçbir işlem yapmaz.
Bu bir aracı aracıdır, SecretRef sağlayıcısı değildir. Ortam değişkenlerini eklemez veya OpenClaw yapılandırma gizli bilgilerini çözümlemez.
Güvenlik modeli
- Yalnızca hizmet hesabı kimlik doğrulaması. Token, yerel bir kimlik bilgileri dosyasında kalır ve
openclaw.jsoniçinde hiçbir zaman kabul edilmez. - Yalnızca özenle seçilmiş kayıt defteri. Aracılar yapılandırılmış kısa adları listeleyebilir, ancak plugin hiçbir zaman bir 1Password kasasını numaralandırmaz.
- Kısa ad başına
auto,approveveyadenypolitikası. - Onay izinlerinin süresi dolar. Önbelleğe alınmış bir değer, geçerli politikayı hiçbir zaman atlamaz.
- Her erişim girişimi OpenClaw’ın paylaşılan SQLite durumuna kaydedilir. Denetim satırları sağlanan gerekçeyi içerir; gerekçelerde hassas bilgi bulundurmayın. Aracı, getirilen bir değeri veya hizmet token’ını hiçbir zaman bir denetim satırına kopyalamaz.
- Geçerli araç yürütmesinden sonra, OpenClaw’a ait transkript kalıcılığı başarılı bir
getdeğerini redakte edilmiş meta verilerle değiştirir. - Değer, söz konusu yürütme sırasında model tarafından görülebilir. Model bunu daha sonraki bir araç çağrısına veya yanıta kopyalarsa bu ayrı kayıt, bu plugin’in kalıcılık kancasının kapsamı dışındadır. Politikaları dar tutun ve modelden bir değeri yinelemesini istemeyin.
- Plugin, her önbellek kaçırmasında
opöğesini bir kez çağırır. Hız sınırlarında veya diğer hatalarda yeniden deneme yapmaz. - Her
opçağrısı, 1Password masaüstü uygulaması entegrasyonunu devre dışı bırakan en küçük ortamla (OP_LOAD_DESKTOP_APP_SETTINGS=false,OP_BIOMETRIC_UNLOCK_ENABLED=false) çalışır; böylece Gateway ana makinesinde yüklü bir 1Password uygulaması hiçbir zaman biyometrik veya macOS izin iletişim kutularını tetiklemez.
Başlamadan önce
Şunlar gereklidir:- Gateway ana makinesinde 1Password CLI’ın (
op) yüklü olması - seçilen öğelere erişimi olan bir 1Password hizmet hesabı
- hizmet hesabına ayrılmış bir token dosyası
OPENCLAW_STATE_DIR ayarlandığında ~/.openclaw değerini bu dizinle değiştirin. Token dosyası grup veya diğer kullanıcılar tarafından okunabilir ya da yazılabilir olduğunda plugin bir kez uyarır.
Kayıtlı gizli bilgileri yapılandırma
openclaw.json dosyasına plugin yapılandırmasını ekleyin:
field tek bir alan etiketi veya kimliği kabul eder, virgül içermemelidir ve varsayılan olarak credential değerini kullanır. Öğe düzeyindeki bir vault, varsayılan kasayı geçersiz kılar. opBin, op yürütülebilir dosyasının mutlak yolunu ayarlayabilir; aksi hâlde plugin, op öğesini PATH üzerinden çözümler. Öğe başlıkları kısa çizgiyle başlamamalıdır.
Aracı aracını kullanma
Aracın adıonepassword şeklindedir.
Kayıtlı kısa adları listeleyin:
reason zorunludur, boş olmamalıdır ve 300 karakterle sınırlıdır. Başarılı bir get, değerin yanı sıra yapılandırılmış kısa adı, öğe başlığını ve alan etiketini döndürür.
Araç şeması ayrıca dahili bir authorizationNonce parametresi bildirir. Politika katmanı, yetkilendirmeyi yürütülen araç çağrısına aktarmak için isteği değerlendirdikten sonra bunu ekler. Bunu hiçbir zaman elle ayarlamayın: politika kancası sağlanan her değerin üzerine yazar ve bilinmeyen bir değer isteğin başarısız olmasına neden olur.
Politika kademeleri ve onaylar
auto: hemen getirir ve isteği denetim kaydına alır.deny: isteği engeller ve denetim kaydına alır.approve: süresi dolmamış kalıcı bir izin kullanır veya bir kişiden bir kez izin vermesini, her zaman izin vermesini ya da reddetmesini ister.
grantTtlHours sonrasında sona erer. Çözülmemiş veya zaman aşımına uğramış bir onay isteği reddeder; en uzun onay bekleme süresi 600 saniyedir. Plugin en fazla 1.024 kalıcı izin tutar; bu sınıra ulaşıldığında en eski izin kaldırılır ve ilgili aracının bir sonraki erişimi onaylaması gerekir.
Değerlendirilen her yetkilendirme tek kullanımlıktır ve paylaşılan SQLite durumu üzerinden yürütülen araç çağrısına aktarılır; böylece Gateway sürecinde birden fazla plugin örneği etkin olduğunda da aktarım çalışır. Kullanılmayan yetkilendirmelerin süresi 600 saniyelik onay penceresinden sonra dolar.
Bellek içi önbellek varsayılan olarak 300 saniyedir ve yapılandırılmış kısa ad kayıt defteriyle sınırlandırılır. Devre dışı bırakmak için cacheTtlSeconds değerini 0 olarak ayarlayın. Politika, her önbellek aramasından önce değerlendirilir ve önbellek isabetleri denetim kaydına alınır. Çalışma zamanı yapılandırmasının yeniden yüklenmesi her politika ve yürütme sınırında geçerli olur; plugin’in devre dışı bırakılması veya bir kısa adın kaldırılması, reddedilmesi ya da başka bir hedefe yönlendirilmesi bekleyen yetkilendirmeleri ve önbelleğe alınmış değerleri geçersiz kılar.
Durumu ve denetim geçmişini inceleme
Hazır olma durumunu ve kayıt defteri sayılarını gösterin:op öğesinin çözümlenip çözümlenmediğini ve yolunu, kayıtlı öğe sayısını ve politika başına sayıları bildirir. Token’ı veya gizli değerleri hiçbir zaman okumaz ya da yazdırmaz.
En son 50 denetim satırını gösterin:
errorCode değerini ve kısaltılmış gerekçeyi gösterir. Gerekçe sağlandığı biçimde saklanır; aracı, getirilen değeri hiçbir zaman denetim günlüğüne eklemez.
1Password CLI davranışı
Her önbellek kaçırması, yapılandırılmış öğe, kasa ve tam alan seçicisi, JSON çıktısı, sınırlı bir zaman aşımı ve--cache=false ile op item get öğesini çalıştırır. Alt süreç, öğenin tamamı yerine yalnızca ilgili alanı alır. Alt süreç ortamında yalnızca OP_SERVICE_ACCOUNT_TOKEN ve HOME bulunur.
Plugin tek bir girişimde bulunur. RATE_LIMITED hataları, daha sonraki bir aracı isteğinden önce beklenerek ele alınmalıdır; plugin otomatik bir yeniden deneme döngüsü oluşturmaz.
Hata kodları
Başarısız girişimler, araç sonucunda ve denetim satırında kapalı bir hata kodu taşır. 1Password erişim hataları:
Politika ve doğrulama hataları: