密码与两步验证
金库里存的不只是给程序用的 Token,也包括给人用的东西:网站登录密码、应用许可证、Wi-Fi 口令、两步验证的种子。
凭据类型是 generic_password,一条记录可以带密码、网址、备注,以及一个可选的 TOTP 种子。
能力
| 能力 | 说明 |
|---|---|
password_list | 列出密码类条目(不含明文,只有名称 / 网址 / 备注等元信息) |
password_search | 模糊搜索,名称、网址、备注都参与匹配 |
password_copy_to_clipboard | 把密码明文复制到系统剪贴板 |
totp_generate | 生成当前的 6 位动态码 |
为什么复制到剪贴板要确认
password_copy_to_clipboard 是全套能力里少数几个把明文送出金库的动作,所以它走阻塞式确认,弹窗里会写清是哪一条凭据。
放行后:
- 密码进入系统剪贴板,约 15 秒后自动清除
- 这 15 秒内,任何能读剪贴板的程序都能拿到它 —— 这是剪贴板机制本身的限制,不是 Sigil 能规避的
这个动作不提供「本会话不再询问」
它每次打的目标都不一样(这次是邮箱密码,下次可能是网银),按能力名记一次豁免等于把以后所有密码一并放行。这类能力刻意不给豁免按钮 —— 要连着取好几条,就逐次确认。
TOTP
在凭据里填入 TOTP 种子(通常是扫码时那串 Base32,或网站给的「无法扫码时手动输入」的字符串),之后:
- 桌面端凭据详情页直接显示当前动态码与剩余秒数
- AI 可以调
totp_generate拿码,用于自动化登录流程
totp_generate 是只读的,不弹确认 —— 动态码 30 秒就失效,且拿到码本身推不出种子。
AI 能做什么
让 AI 帮你找密码是合理用法,但边界要清楚:
| 能做 | 说明 |
|---|---|
| 「我那个阿里云的账号密码叫什么名字」 | password_search 返回元信息,不含明文 |
| 「把 GitHub 的密码复制给我」 | password_copy_to_clipboard,你点确认后进剪贴板 |
| 「帮我拿个动态码」 | totp_generate |
| 不能做 | 原因 |
|---|---|
| 让 AI 直接读到密码明文 | 没有任何能力会把 generic_password 的明文返回进对话 |
| 让 AI 替你去某网站登录 | Sigil 不做浏览器自动填表;内置浏览器只浏览,不代填凭据 |
