#!/usr/bin/env python3 """WikiPali 交互式登录——整个插件里唯一接触密码的程序。 密码只经 getpass 读入内存,不落盘、不进日志、不进对话上下文。 登录成功后只把 JWT 存进 ~/.wikipali/credentials.json(0600)。 用法: wikipali-login # 登录当前默认站点 wikipali-login --api next # 只为本次登录换站点 wikipali-login --username someone # 免去输用户名一步 **必须在真正的终端里跑。** Claude Code 的 `!` 前缀没有交互式终端, 密码提示无处输入;模型也不该代跑此程序。请另开一个 shell 执行。 确实要在自动化环境里登录时,用 --password-stdin 从管道读密码: read -rs PW && printf '%s' "$PW" | wikipali-login --username me --password-stdin 注意别把密码写进命令行参数或直接敲进 Claude Code 的会话——argv 会进 ps / shell history,会话内容会进对话上下文,两者都留痕。 """ import argparse import getpass import os import sys _LIB = os.path.join(os.path.dirname(os.path.dirname(os.path.realpath(__file__))), 'lib') sys.path.insert(0, _LIB) import client as wp # noqa: E402 from client import fmt_ts, make_client, mask, token_expiry # noqa: E402 from creds import CREDS_PATH # noqa: E402 from cmd_write import iso_now # noqa: E402 from errors import ApiError, WpError # noqa: E402 import askpass # noqa: E402 def main(argv=None): parser = argparse.ArgumentParser(prog="wikipali-login", description="登录 WikiPali 并缓存用户 token") parser.add_argument("--api", help="本次登录使用的 API 地址(序号/简称/完整 url)") parser.add_argument("--username", help="用户名或邮箱;省略则交互输入") parser.add_argument( "--password-stdin", action="store_true", help="从 stdin 读密码(供自动化用;别让密码经过 argv 或对话)", ) args = parser.parse_args(argv) try: client = make_client(args) except WpError as exc: print(f"错误:{exc}", file=sys.stderr) return 1 print(f"登录站点:{client.api_note()}") if client.bucket_name != "online": print("注意:该站点的凭据与线上四站不通用。") interactive = sys.stdin.isatty() use_gui = not interactive and not args.password_stdin and askpass.gui_available() if not interactive and not args.password_stdin and not use_gui: # 没有 TTY 也没有图形界面:说清楚该怎么办,别让用户对着静默的提示符发愣 print( "错误:当前既没有交互式终端,也没有可用的图形界面,无法安全地读取密码。\n" " · Claude Desktop:按 Ctrl+` 打开内置终端,在里面跑 wikipali-login(仅本地会话有);\n" " · SSH / 远程开发机:在该机器上另开一个终端执行;\n" " · 自动化环境:... | wikipali-login --username <名字> --password-stdin。\n" "无论哪种,都不要把密码写进命令行参数,也不要打进与 AI 的对话里。", file=sys.stderr, ) return 1 username = args.username if not username: if use_gui: print("已弹出系统对话框,请在其中输入用户名与密码(本程序看不到你的输入之外的任何东西)。") username = (askpass.ask("用户名或邮箱", secret=False) or "").strip() elif not interactive: print("错误:--password-stdin 模式必须同时给 --username。", file=sys.stderr) return 1 else: username = input("用户名或邮箱:").strip() if not username: print("错误:用户名为空。", file=sys.stderr) return 1 if args.password_stdin: password = sys.stdin.readline().rstrip("\n") elif use_gui: # 密码由用户直接输给系统对话框,不经过终端、不经过 argv,调用方看不到 password = askpass.ask(f"{username} 的 WikiPali 密码") if password is None: print("已取消(对话框被关闭或超时)。", file=sys.stderr) return 130 else: try: password = getpass.getpass("密码(不会被保存):") except (EOFError, KeyboardInterrupt): print("\n已取消。", file=sys.stderr) return 130 if not password: print("错误:密码为空。", file=sys.stderr) return 1 try: token = client.call("POST", "v2/sign-in", body={"username": username, "password": password}) except ApiError as exc: # sign-in 失败时服务端返回 400 + 'invalid token',措辞会让人以为是 token 问题 if exc.status in (400, 401): print("错误:用户名或密码不正确。", file=sys.stderr) else: print(f"错误:登录失败(HTTP {exc.status}):{exc}", file=sys.stderr) return 1 except WpError as exc: print(f"错误:{exc}", file=sys.stderr) return 1 finally: del password if not isinstance(token, str) or not token: print("错误:服务端没有返回 token。", file=sys.stderr) return 1 try: current = client.call("GET", "v2/auth/current", token=token) except WpError as exc: print(f"错误:token 拿到了但校验失败:{exc}", file=sys.stderr) return 1 client.bucket["user"] = { "uid": current.get("id"), "username": current.get("realName"), "nickname": current.get("nickName"), "token": token, "logged_in_at": iso_now(), } client.save() exp = token_expiry(token) print(f"登录成功:{current.get('nickName')}(realName={current.get('realName')},用作 studio_name)") print(f"token {mask(token)} 到期 {fmt_ts(exp)},已写入 {CREDS_PATH}(0600)") print("下一步:wikipali ensure-model --name <模型标识>") return 0 if __name__ == "__main__": sys.exit(main())