内置浏览器
在 Sigil 里打开网页,登录页自动识别并提示一键填充金库里的账号密码。
它要解决的问题
密码存在金库里,登录网站时却还得「打开金库 → 找到那条 → 复制密码 → 切回浏览器 → 粘贴」。
一来麻烦,二来密码过了一趟剪贴板——剪贴板历史、云同步、别的程序都可能读到它。
Sigil 的做法:在应用内打开网页,密码在填充那一刻才解密、直接注入网页,不经过前端界面、不过剪贴板、不落日志。
使用
工具栏:后退 / 前进 / 刷新 / 地址栏 / 无痕开关 / 清除浏览数据 / 关闭浏览器。
地址栏一栏两用:输网址直接打开,也可以搜索收藏(按域名或文件夹名)。输入的不像网址时会走搜索引擎。
收藏栏来自金库
给「通用密码」凭据填了网址后,站点自动出现在收藏栏,按文件夹分组、按域名去重,显示「{domain}(N 个账号)」。
没有单独的加书签入口——收藏就是金库里那些配了网址的凭据。
无痕模式
开关式。开启后打开的网页在关闭时不留 Cookie 和会话。
「清除浏览数据」带二次确认,文案明说会退出所有网站登录、删除 Cookie 与缓存。
一键填充
打开登录页后,工具栏提示「匹配到 N 个账号,点击填充」。面板底部固定写着:
仅匹配 {domain}(域名防钓鱼)· 密码不过剪贴板
三道安全校验
① 域名一致性反钓鱼
当前页面的可注册域名必须与凭据里记的域名一致,否则拒绝填充并报错:
当前页域名 githup.com 与凭据域名 github.com 不一致,已拒绝填充(反钓鱼)子域名算同站:gist.github.com 与 github.com 视为一致。
② 只支持「通用密码」类凭据
GitHub Token、S3 密钥这些不会被填进网页表单。
③ 应用锁锁定时全部拒绝
锁屏期间站点匹配和填充都不工作。
每次填充都写审计
审计只记域名,绝不记明文。
填充精度
找可见的密码框 → 同一表单内它前面最近的可见账号框;找不到就退化为文档里第一个可见文本框。还会兜底遍历同源 iframe(百度这类登录嵌在 iframe 里)。跨源 iframe 填不了,会跳过。
填完派发输入事件,兼容 React 这类受控表单——不会出现「看着填上了、点提交却说没填」。
支持 HTTP 站点
支持,而且是刻意的。
自建服务(青龙、1Panel、NAS 等)很多是纯 HTTP,强行只认 HTTPS 会让大量正常登录填不进去。是否在 HTTP 页面填充由你自己决定,域名反钓鱼校验仍然保留。
地址栏输入不带协议时自动补 https://,但你显式输入 http:// 会被原样保留。界面上有 HTTPS / HTTP 的安全标识。
网页下载
网页触发下载时用内联状态条显示进度(不用弹窗——会被网页盖住),完成后提示「已下载到「下载」文件夹:{文件名}」并提供「打开文件夹」按钮。
重名自动加 (n) 后缀,不覆盖已有文件。
