Stop Putting Your UniFi Admin Password in an Env Var
2 days ago
- gofi工具之前需要管理员凭证和不安全的TLS(-k标志)才能与本地UniFi控制器通信。
- 现在gofi通过Site Manager连接器使用来自unifi.ui.com的作用域可撤销云API密钥,仅需两个环境变量。
- 一个关键的陷阱:来自unifi.ui.com的云API密钥与控制台颁发的密钥不同;只有云密钥才能与连接器配合使用。
- 云API密钥的作用域限定为网络访问,可在90秒内撤销,即使泄露也比管理员密码的爆炸半径小。
- 新方法使用验证过的TLS(无需-k),无需VPN或SSH隧道即可远程工作,允许从任何地方进行网络管理。
- 使用云路径时会跳过本地DNS漂移/重叠审计;用户应偶尔运行旧LAN路径以进行全面检查。
- 此变更级联到所有gofi工具和一项Claude技能,允许通过旅行路由器从酒店房间进行自然语言设备管理。
- 旧的用户名/密码路径作为回退方式仍然完全受支持。
- 总体的教训:作用域机器凭证比在自动化中嵌入管理员密码更安全,使得恢复成本更低、风险更小。