登录并使用共享凭据
浏览器登录 Infisical、系统钥匙串与全局变量。
浏览器登录
one login
one whoami
one logout
one login --site-url https://secrets.example.com
One 只保留一个 Infisical 账号。登录会打开浏览器,完成后把会话令牌存入系统钥匙串;不再要求 Client ID、Client Secret 或 Profile。更换账号或实例前先退出。系统钥匙串不可用时会报错,不回退到明文文件。会话过期后需显式重新登录;读取变量不会自动打开浏览器。
本机只保存全局变量的位置、界面语言和工作区记录等元数据。旧版凭据文件不再读取,也不会自动删除。
全局变量
登录成功后自动创建或复用当前组织中可访问的 shared-credentials 项目,首次绑定使用 dev 环境。本地记录属于旧账号时静默换绑,原项目中的凭据保留。初始化失败不会撤销登录;Dashboard 提供重试,CLI 可运行 one env bind --global 恢复。绑定记录按实例、账号和组织保存,退出登录取消准备任务并清除页面密钥。--project-id 保留为高级兼容入口,后续登录或 Dashboard 启动会重新应用自动绑定规则:
one env bind --global
one env bind --global --project-id PROJECT_ID --env dev
one env --global
one env list --global --env dev --path /
one env list --global --env dev --path /docker
one exec --global --env dev --path /docker --keys REGISTRY_USER,REGISTRY_PASSWORD -- docker-push-script
列表返回当前层目录、变量名和说明,不返回值。执行时必须显式提供环境与目录;不会递归读取子目录、导入变量或展开跨目录引用。--keys 可进一步缩小注入范围。命令可在工作区之外使用,保留当前目录;普通 one dev、one build 和项目模式不会自动加载全局变量。
CLI 不展示密钥值。通过 one exec --global --env dev --path /docker -- command 注入共享凭据。写入可使用交互式密码输入,或 one env set KEY --global --env dev --path /docker --stdin 从标准输入读取;覆盖已有值需要 --yes。one env unset KEY --global --env dev --path /docker 删除远端变量。
Dashboard
运行 one serve。设置页管理登录、等待回调、取消登录、退出和语言;共享凭据页自动准备存放项目,管理浏览环境与目录,以及增删改查变量。查看或复制时才读取明文,切换账号、环境、目录或离开页面会清除页面中的明文。远端变量操作即时生效;工作区绑定项目等 Manifest 修改先进入草稿,审阅后一次保存。
安全边界
One 自己的提示和结构化结果不展示注入值。子进程日志保持原样,不扫描或替换密钥;子进程主动打印的变量值会出现在终端和日志文件中。变量注入不构成同一系统账号下 Agent 的安全隔离。请按任务限制 Infisical 和云服务的账号权限、目录、环境及凭据有效期。Docker 等工具也可能自行保存登录凭据。
本机偏好与工作区工具
one locale zh-CN
one locale en-US
one locale auto
one init mise --dry-run
one init mise
one init hooks --dry-run
one init hooks
one init mise 生成工具配置,保留用户配置;one init hooks 配置 hk 检查和当前 checkout 的 Git 钩子。one mise 与 one hk 保持工具透传。语言偏好存入本机 preferences 文件。