clearSolo el historial visible; archivos y módulos permanecenSecretos, sesiones y confianza: no todo valor debe entrar en un script
La automatización se vuelve peligrosa cuando todo valor útil se trata como texto inofensivo. Contraseñas, claves privadas, cookies y estado de autenticación necesitan un ciclo de vida distinto al de rutas, tamaños de imagen o nombres de tablas.
Clasifique el valor antes de automatizarlo
Una ruta, nombre de archivo comprimido o ancho de imagen es configuración normal. Una contraseña, clave privada, token de sesión o credencial de base de datos puede conceder acceso. Si ambos tipos viven en el mismo script reutilizable, el propio script se convierte en secreto.
Antes de guardar un valor, pregunte: ¿puede autorizar algo? ¿Me sentiría cómodo copiando este archivo a otro proyecto o compartiéndolo para revisión? Si no, el secreto no pertenece a la receta.
Inspeccionar el entorno es útil, pero el entorno no es una caja fuerte
Inspeccione solo el espacio de nombres o valor que necesita. Evite capturas de pantalla y exportaciones de volcados completos del entorno, y no convierta una vista enmascarada del terminal en permiso para publicar la configuración real del servidor.
envenv serverenv requestSesiones y cookies son estado de aplicación, no texto de borrador
La frontera importa porque el estado de sesión puede transportar identidad, autorización y estado temporal. Inspeccione de forma estrecha, modifique solo espacio de nombress propios y no use la sesión como escondite para secretos de larga duración.
ses -lcoocoo -aUn hash puede probar igualdad; no puede ocultar el original
Calcular un hash no es cifrar. Si el valor original pertenece a un conjunto pequeño y fácil de adivinar, un hash no lo vuelve confidencial. Use HMAC cuando la autenticidad dependa de una clave secreta y cifrado cuando el contenido deba permanecer ilegible.
hash -s "hello terminal"hashEl cifrado protege el contenido solo mientras la clave también esté protegida
Un archivo cifrado junto a su clave expuesta no está realmente protegido. Separa la clave y datos cifrados entre fronteras de confianza cuando sea posible, comprenda cómo recuperará el contenido y pruebe el descifrado antes de borrar el texto plano.
encLos permisos del sistema de archivos reducen acceso; no sustituyen la criptografía
Un modo como 0600 indica que el propietario actual debería ser el único lector/escritor ordinario. Es útil para archivos de clave locales y exportaciones privadas cuando el alojamiento respeta modos UNIX.
Los permisos no protegen frente al propietario de la cuenta de alojamiento, copias de seguridad o un proceso PHP comprometido. Use
cd lil-playgroundmd trustecho "example private note" > trust/note.txt -rmod trust/note.txt -0600stat trust/note.txthash trust/note.txtDistinga limpieza, desinstalación y destrucción
Estas acciones nunca deberían mezclarse en la memoria muscular. Antes de una operación destructiva, nombre la capa que pretende quitar y los archivos que deben permanecer. Un usuario seguro del terminal puede explicar el rollback antes de pulsar Enter.
uninstall <module>Un módulo de extensión; se respetan dependenciaskill -includeCapa CSS/JavaScript persistente o de sesiónkill -installCapa de extensiones; Core permanecekillLa instalación de lil-terminalGuárdalo como script
Guarde esto como trust-checkpoint.lil. Solo crea datos de ejemplo, aplica un modo de archivo restrictivo, registra metadatos y guarda un resumen criptográfico. Observe lo que deliberadamente no automatiza: la entrada de contraseña y las claves de descifrado quedan fuera del script.
#lil
@install md echo mod stat hash
cd lil-playground
md trust
echo "example private note" > trust/note.txt -r
mod trust/note.txt -0600
stat trust/note.txt
hash trust/note.txt > trust/note.sha256 -r
stat trust/note.sha256