Authentifizierung und Workspaces
Die CLI verwaltet ein Konto pro Workspace. Anmeldedaten liegen im
Betriebssystem-Schlüsselbund (Dienst hansa); sie erscheinen nie in der
Kontextdatei, in Protokollen oder in der Ausgabe.
Anmeldung
hansa chat login --workspace yourworkspace
Sie werden nach E-Mail und Passwort gefragt. Verlangt der Workspace Zwei-Faktor-Authentifizierung, werden Sie nach einem TOTP-Code oder einem Wiederherstellungscode gefragt.
Für Skripte lesen Sie die Anmeldedaten über die Standardeingabe ein, nicht über Flags oder Umgebungsvariablen:
echo '{"email": "you@example.com", "password": "…"}' \
| hansa chat login --workspace yourworkspace --credentials-stdin
Das JSON darf bei aktivierter Zwei-Faktor-Authentifizierung auch "totp"
oder "recovery_code" enthalten.
Eine gültige gespeicherte Sitzung macht eine erneute Anmeldung zum
No-Op. Mit --reauth ersetzen Sie die gespeicherte Sitzung bewusst.
Sitzungen und Erneuerung
Zugriffstoken werden automatisch mit einem rotierenden Refresh-Token erneuert, geschützt durch eine Sperre pro Workspace, damit parallele CLI-Prozesse sich nicht gegenseitig die Sitzung brechen. Wird eine gespeicherte Sitzung unbrauchbar, entfernt die CLI sie und verlangt eine neue Anmeldung.
logout widerruft die Sitzung auf dem Server und löscht die gespeicherten
Anmeldedaten. Doppeltes Ausführen ist unproblematisch:
hansa chat logout --workspace yourworkspace
Kontexte
Ein Kontext ist ein gespeicherter Workspace: seine Domain, optional eine API-Adresse und ob Anmeldedaten existieren. Token werden nie angezeigt.
hansa context list # gespeicherte Kontexte, Standard-Markierung
hansa context show # Details zum aktuellen Workspace
hansa context use yourworkspace # Standard-Workspace setzen
hansa context remove yourworkspace # remote abmelden und alles löschen
Reihenfolge der Workspace-Auflösung: das Flag --workspace, dann die
Umgebungsvariable HANSA_WORKSPACE, dann der gespeicherte Standard.
Headless-Umgebungen
Ohne Schlüsselbund (CI-Container, Cron-Jobs) stellen Sie Token über die Umgebung bereit:
export HANSA_ACCESS_TOKEN="…"
export HANSA_REFRESH_TOKEN="…" # optional, ermöglicht automatische Erneuerung
In diesem Modus werden Token nie auf die Festplatte geschrieben, und eine Anmeldung ohne nutzbaren Schlüsselbund schlägt bewusst fehl, statt Anmeldedaten im Klartext zu speichern.