
وكيل اعتمادات HTTP وخزنة للوكلاء الذكاء الاصطناعي مثل Claude Code وOpenClaw وHermes والوكلاء المخصصين + الأحزمة، والمزيد.
وكيل اعتمادية HTTP وخزنة
وسيط اعتمادية مفتوح المصدر من Infisical يجلس بين وكلائك وواجهات API التي يتصلون بها.
لا ينبغي للوكلاء امتلاك الاعتمادية. Agent Vault يلغي خطر تسرب الاعتمادية من خلال الوصول الوسيط.
جديد هنا؟ منشور الإطلاق يحتوي على القصة الكاملة لـ Agent Vault.
الوثائق | التثبيت | الدروس التعليمية | فيديو توضيحي | Slack
إدارة الأسرار التقليدية تتضمن إعادة الاعتمادية إلى تطبيقاتك وخدماتك. هذا ينهار مع وكلاء الذكاء الاصطناعي الذين يمكن خداعهم عبر حقن الأوامر لتسريب الأسرار. هذه هي مشكلة تسرب الاعتمادية.
تم إنشاء Agent Vault لحل تسرب الاعتمادية لجميع وكلاء الذكاء الاصطناعي. بدلاً من إعطاء وكلاء الذكاء الاصطناعي الاعتمادية مباشرة، تقوم بتخزينها في Agent Vault (مثل ANTHROPIC_API_KEY، GITHUB_PAT، إلخ) وتجبر وكلاءك على توجيه طلبات HTTP من خلاله. Agent Vault يعترض كل طلب ويضيف الاعتمادية عليه قبل إعادة توجيه الطلب إلى واجهة API المستهدفة الصادرة.
الميزات:
__anthropic_api_key__ بالاعتمادية الحقيقية أو استبدال رؤوس المصادقة بالكامل على الطلبات الصادرة من خلاله.HTTPS_PROXY وتكون متوافقة مع بنية MITM الخاصة بـ Agent Vault.mitmproxy أو squid يحتاجون إلى تعديل لأداء وساطة الاعتمادية والتكامل الجيد مع الوكلاء. Agent Vault مبني خصيصًا للعمل مع بيئة العمل لجميع أنواع حالات استخدام الوكلاء مع CLI مخصص، متعدد المستأجرين، وخارطة طريق خاصة بالوكيل مدعومة من Infisical.بشكل افتراضي، الطلبات التي لا تتطابق مع أي خدمة تمر كلحركة مرور وكيل عادية؛ قم بتبديل الخزنة إلى وضع الرفض الصارم (unmatched_host_policy=deny) لرفضها برمز 403 بدلاً من ذلك.
اقرأ القصة الكاملة وراء Agent Vault هنا.
Agent Vault يعمل مع جميع أنواع حالات استخدام وكلاء الذكاء الاصطناعي بما في ذلك وكلاء الترميز عن بُعد الآمنين، الوكلاء متعددي الأغراض، الوكلاء المخصصون + الأشرطة، الصناديق الرملية الآمنة المؤقتة والمزيد.
ANTHROPIC_API_KEY و GITHUB_PAT في Agent Vault، مما يسمح لـ Claude Code بالتفاعل مع واجهات API الخاصة بـ Anthropic و GitHub للترميز، وإنشاء طلبات السحب (PRs)، والمزيد. نفس المبدأ ينطبق على وكلاء الترميز الآخرين.Agent Vault هو كل من خزنة وخدمة وكيل ويتم شحنه كملف ثنائي واحد يعمل كخادم وعميل CLI. يخزن الاعتمادية ويقوم بوساطتها لوكلاء الذكاء الاصطناعي باستخدام بنية وكيل MITM. حسب التصميم، من المفترض نشر Agent Vault على جهاز منفصل عن وكلاء الذكاء الاصطناعي لتوفير ضمان الأمان اللازم بحيث لا يستطيع وكلاء الذكاء الاصطناعي الوصول مباشرة إلى الاعتمادية داخل Agent Vault.
┌─────────────────────────────────────────────────────────────────┐
│ الإنترنت العام │
│ │
│ api.anthropic.com api.github.com api.stripe.com ... │
│ ▲ ▲ ▲ │
└──────────┼───────────────────┼──────────────────┼───────────────┘
│ │ │
└───────────────────┼──────────────────┘
│ الصادر HTTPS، Agent Vault
│ يحقن الاعتمادية في الطريق للخارج
┌──────────────────────────────┼──────────────────────────────────┐
│ الشبكة الخاصة │ │
│ │ │
│ ┌───────────────────────────┴────┐ ┌────────────────────┐ │
│ │ Agent Vault │ │ وكيل الذكاء │ │
│ │ :14321 واجهة الإدارة / API │◀────│ HTTPS_PROXY= │ │
│ │ :14322 وكيل MITM │ │ agent-vault:14322 │ │
│ └────────────────▲───────────────┘ └────────────────────┘ │
│ │ │
└───────────────────┼─────────────────────────────────────────────┘
│ وصول المشغل: احتفظ به خاصًا، أو ضع أمامه
│ TLS + مصادقة (وكيل عكسي SSO، قائمة IP
│ المسموح بها، أو VPN) إذا كنت بحاجة إلى إدارة عن بُعد
│
المشغل
يمكنك تكوين Agent Vault لوساطة الاعتمادية لوكلاء الذكاء الاصطناعي في بضع خطوات فقط:
curl --proto '=https' --proto-redir '=https' --tlsv1.2 -fsSL https://get.agent-vault.dev | sh
ابدأ خادم Agent Vault وقم بتعيين كلمة مرور رئيسية له (احفظها في مكان آمن)؛ يتم استخدام كلمة المرور كجزء من آلية تشفير البيانات الخاصة به ويتم إزالتها من العملية بعد القراءة الأولية.
export AGENT_VAULT_MASTER_PASSWORD=your-password
agent-vault server -d
يمكنك أيضًا نشر Agent Vault باستخدام Docker:
docker run -it -p 14321:14321 -p 14322:14322 \
-e AGENT_VAULT_MASTER_PASSWORD=your-password \
-v agent-vault-data:/data infisical/agent-vault
يبدأ الخادم واجهة HTTP API على المنفذ 14321 ووكيل HTTP/HTTPS شفاف على المنفذ 14322؛ نفس المستمع يعالج CONNECT للوجهات العليا https:// وطلبات الوكيل الأمامية بالشكل المطلق لـ http://.
تصبح واجهة الويب متاحة على http://<host>:14321 وسيُطلب منك إنشاء أول مستخدم يُعرف باسم مالك المثيل.
قم بإنشاء خزنة، أدخل اعتمادية، وقم بتكوين قواعد الخدمة في Agent Vault إما من خلال واجهة الإدارة أو عبر CLI على جهاز Agent Vault. على سبيل المثال، يمكنك إنشاء اعتمادية لـ ANTHROPIC_API_KEY وإنشاء قاعدة خدمة لـ Agent Vault لاستبدال قيمة وهمية __anthropic_api_key__ بالمفتاح الحقيقي.
قم بإنشاء وكيل لتمثيل وكيل طويل الأمد واحصل على رمز مميز له. بدلاً من ذلك، إذا كنت تقوم بتشغيل وكلاء مؤقتين في صندوق رملي، يمكنك استخدام وكيل لتمثيل خلفية منسقة واستخدامه لإنشاء رمز مميز قصير العمر ليتم تمريره إلى الصندوق الرملي للوكيل لاستخدامه ووكيل الطلبات عبر Agent Vault.
قم بتعيين متغيرات البيئة التالية في بيئة وكيل الذكاء الاصطناعي الخاص بك:
AGENT_VAULT_ADDR=http://<your-addr>:14321
AGENT_VAULT_TOKEN=<agent-token-from-agent-vault>
AGENT_VAULT_VAULT=<vault-in-agent-vault>
...
ANTHROPIC_API_KEY=__anthropic_api_key__ // مفتاح وهمي سيتم استبداله بواسطة Agent Vault
curl --proto '=https' --proto-redir '=https' --tlsv1.2 -fsSL https://get.agent-vault.dev | sh
أرشيفات الإصدار المنشورة من سير العمل هذه تأتي مع شهادة إثبات بناء مرتبطة بتشغيل GitHub Actions الذي أنتجها. تحقق باستخدام CLI gh (لا أدوات إضافية، لا إدارة مفاتيح):
gh attestation verify agent-vault_*.tar.gz --repo Infisical/agent-vault
checksums.txt مغطى أيضًا بنفس الشهادة، وتستمر توقيعات cosign الخاصة به في التحقق مع cosign verify-blob للمستخدمين الذين يفضلون هذا المسار.
agent-vault run -- claude
agent-vault vault run -- agent
agent-vault vault run -- codex
agent-vault vault run -- opencode
بدلاً من ذلك، إذا كان وكيلك يعمل مع Docker، يمكنك تثبيت CLI الخاص بـ Agent Vault عبر Dockerfile عن طريق نسخ الملف الثنائي إلى صورتك الخاصة واستخدامه لبدء عملية وكيلك:
# أضف هذا السطر إلى Dockerfile الموجود لديك بجانب إعداد وكيلك أو تطبيقك.
COPY --from=infisical/agent-vault:latest /usr/local/bin/agent-vault /usr/local/bin/agent-vault
...
ENTRYPOINT ["agent-vault", "run", "--", "claude"]
هناك طرق عديدة لنشر Agent Vault ودمج وكلاء الذكاء الاصطناعي الخاصين بك معه. نوصي بالاطلاع على الوثائق الأكثر اكتمالاً.
شاهد كيف يقوم Agent Vault بوساطة الاعتمادية لوكلاء الذكاء الاصطناعي: قم بتخزين مفاتيحك مرة واحدة، وقم بتوجيه كل طلب صادر عبر الوكيل، ودع الوكلاء يستدعون واجهات API الحقيقية دون أن يروا أي سر.
هل تريد شرحًا كاملاً للنشر؟ راجع تشغيل Hermes على VPS للحصول على مثال شامل مع وكيل وسيط على صندوق منفصل.
زمن الوصول: يجب عليك وضع Agent Vault بجوار وكلاء الذكاء الاصطناعي الخاصين بك داخل نفس الشبكة لتقليل زمن استجابة الطلب.
الرموز: يجب عليك إنشاء وكيل في Agent Vault لتمثيل وكيل طويل الأمد. بالنسبة للصناديق الرملية المؤقتة، قد تفضل إنشاء رموز مميزة قصيرة العمر ومحددة بالنطاق للوكلاء في الصندوق الرملي لاستخدامها لوكيل الطلبات عبر Agent Vault.
بشكل افتراضي، يخزن Agent Vault جميع الحالات في قاعدة بيانات SQLite محلية، والتي لا تتطلب أي إعداد. لنشر الإنتاج، أو عند تشغيل مثيلات متعددة، قم بتعيين متغير البيئة DATABASE_URL (أو علامة --database-url) إلى سلسلة اتصال PostgreSQL وسيتحول Agent Vault إلى Postgres كخلفية له. جميع المثيلات تشارك نفس قاعدة البيانات، لذا تكون الحالة متسقة عبر النسخ المكررة.
قم بترحيل البيانات الموجودة باستخدام agent-vault migrate-db --to postgres://... قبل التبديل. راجع دليل PostgreSQL للحصول على أمثلة النشر (Kubernetes، Docker Compose)، ملاحظات البنية، والتفاصيل التشغيلية.
يقدم Agent Vault SDK بلغة TypeScript في حال كنت ترغب في أن يقوم المنسق بإنشاء رمز مميز قصير العمر وتمرير تكوين الوكيل إلى وكيل في صندوق رملي ليقوم بوكيل الطلبات عبر Agent Vault بهذه الطريقة.
npm install @infisical/agent-vault-sdk
import { AgentVault, buildProxyEnv } from "@infisical/agent-vault-sdk";
const av = new AgentVault({
token: "YOUR_TOKEN", // رمز الوكيل
address: "http://localhost:14321",
});
const session = await av
.vault("my-vault")
.sessions.create({ vaultRole: "proxy" });
// certPath هو المكان الذي ستقوم بتركيب شهادة CA فيه داخل الصندوق الرملي.
const certPath = "/etc/ssl/agent-vault-ca.pem";
// env: { HTTPS_PROXY, HTTP_PROXY, NO_PROXY, NODE_USE_ENV_PROXY,
// SSL_CERT_FILE, NODE_EXTRA_CA_CERTS, REQUESTS_CA_BUNDLE,
// CURL_CA_BUNDLE, GIT_SSL_CAINFO, DENO_CERT }
const env = buildProxyEnv(session.containerConfig!, certPath);
const caCert = session.containerConfig!.caCertificate;
// مرر `env` كمتغيرات بيئة وقم بتركيب `caCert` في `certPath`
// في الصندوق الرملي الخاص بك — Docker، Daytona، E2B، Firecracker، أو أي وقت تشغيل آخر.
// بمجرد التهيئة، يقوم الوكيل داخل الصندوق بمجرد استدعاء واجهات API بشكل طبيعي:
// fetch("https://api.github.com/...") — لا SDK، لا اعتمادية مطلوبة.
راجع README الخاص بـ TypeScript SDK للحصول على الوثائق الكاملة.
make build # بناء الواجهة الأمامية + ملف Go الثنائي
make test # تشغيل الاختبارات
make web-dev # خادم تطوير Vite مع إعادة التحميل الساخن (المنفذ 5173)
make dev # خوادم تطوير Go + Vite مع إعادة التحميل الساخن
make docker # بناء صورة Docker
هذا المستودع متاح تحت ترخيص MIT expat، باستثناء دليل ee الذي سيحتوي على ميزات مؤسسية مميزة تتطلب ترخيص Infisical.
إذا كنت مهتمًا بـ Infisical أو استكشاف مسار تجاري أكثر لـ Agent Vault، ألق نظرة على موقعنا الإلكتروني أو احجز اجتماعًا معنا.
سواء كانت صغيرة أو كبيرة، نحب المساهمات. يتبع Agent Vault نفس إرشادات المساهمة مثل Infisical.
تحقق من دليلنا لمعرفة كيفية البدء.
لست متأكدًا من أين تبدأ؟ يمكنك:
إذا كنت تقرأ هذا، فهناك فرصة قوية أنك تحب المنتجات التي أنشأناها.
قد تكون أيضًا إضافة رائعة لفريقنا. نحن ننمو بسرعة ونود أن تنضم إلينا.
معاينة. Agent Vault قيد التطوير النشط وواجهة API قابلة للتغيير. يرجى مراجعة وثائق الأمان قبل النشر.