
مفاتيح API في الوقت المناسب للوكلاء الذكاء الاصطناعي - وأي عملية أخرى تقوم بتوجيهها من خلاله: لا يرى المتصل سوى عنصر نائب.
وكيل الذكاء الاصطناعي الخاص بك لا يحمل مفاتيح API الخاصة بك أبدًا. يرسل قيمة مؤقتة؛ يتم استبدال السر الحقيقي على الخط.
يمنع سارقي بيانات الاعتماد (Shai-Hulud وما شابه ذلك) والوكلاء المصابين بحقن الأوامر من تسريب أسرارك. الوكيل المخترق لا يملك شيئًا ليأخذه.
في جوهره، هو وكيل HTTPS حلقي. يجلب كل بيانات اعتماد من خزنتك في الوقت المناسب ويحقنها في الطلب الصادر، بحيث لا تحتفظ العملية المستدعية (وكيلك، أو أي شيء آخر توجّه عبره) بالبايتات الحقيقية أبدًا.
خلفيات الخزنة: macOS Keychain، Bitwarden Secrets Manager، Google Secret Manager، AWS Secrets Manager، static (بدون خزنة، للتجربة) و env. على جهاز Mac، لا تحتاج خلفية Keychain إلى حساب سحابي أو تبعية إضافية: تبقى أسرارك حيث هي بالفعل. (kow setup لا يزال يختار Bitwarden افتراضيًا؛ مرّر الخلفية التي تريدها). انظر بنية المحول.
1. التثبيت (Linux pipx، macOS brew):
pipx install 'keys-on-the-wire[bitwarden]'
# macOS: brew install inflightsec/keys-on-the-wire/keys-on-the-wire
sudo kow setup --bws
2. تثبيت المهارة حتى يكتب وكيلك الربط نيابةً عنك:
/plugin marketplace add inflightsec/keys-on-the-wire
/plugin install kow@keys-on-the-wire
3. وسّط خدمة. قل "وجّه واجهة Stripe API عبر Keys on the Wire." تصكّ المهارة القيمة المؤقتة وتطبع الملاحظة الدقيقة للصقها في خزنتك. لا ترى مفتاحك أبدًا.
4. أضف المفتاح الحقيقي إلى خزنتك مع تلك الملاحظة، ثم وجّه وكيلك عبر الوكيل:
kow env && kow run claude
تم. يرسل الوكيل القيمة المؤقتة فقط؛ يستبدل Keys on the Wire المفتاح الحقيقي على الخط.
جديد على هذا؟ دليل البدء السريع يشرح التشغيل الأول بالكامل، والمتطلبات الأساسية تغطي إعداد الخزنة. تفضّل متغيرات بيئة الصدفة على kow run؟ انظر الاستخدام.
kow run -- <command> يضبط متغيرات الوكيل وCA في تلك العملية فقط؛ لا ترثها صدفة تسجيل الدخول أبدًا. تحديد النطاق لعملية واحدة.methods: و paths: هو الرافعة، وهو مُنفَّذ. هل هو مناسب لك؟ يرسم الحدود الكاملة.يحتفظ كل خادم MCP برمز طويل الأمد بنص واضح في إعدادات عميلك، قابل للقراءة من قبل كل خادم آخر يحمّله العميل. kow mcp install يستبدل ذلك السر الدائم بقيمة مؤقتة ويوجّه حركة الخادم الصادرة عبر الوكيل:
kow mcp install github --host api.github.com --env-var GITHUB_PERSONAL_ACCESS_TOKEN \
--server-cmd "npx -y @modelcontextprotocol/server-github"
يطبع ملاحظة الخزنة وأمر claude mcp add --env الدقيق. التصميم ونموذج التهديد: ADR-0040.
إعداد بيانات الاعتماد ليس YAML مكتوبًا يدويًا. مهارة kow المرفقة تسأل عن شكل المصادقة والمضيف، ثم تخبرك بالضبط بما يجب لصقه في حقل ملاحظات سرّك:
# kow-binding
api.acme.com
سطر العلامة هذا هو ما يجعلها ربطًا؛ بدونها تبقى الملاحظة وصفًا بشريًا عاديًا، لا يُحلَّل أبدًا (ADR-0025). المساعد يقترح، وأنت تطبّق. لا يرى السر أو يخزنه أبدًا.
ابدأ هنا — هل هو مناسب لك؟ إذا كنت تقيّم · المتطلبات الأساسية لإعداد خزنتك · البدء السريع لتشغيل أول خلال 10 دقائق.
افهم — المفاهيم للقيمة المؤقتة والربط وCA والإغلاق عند الفشل بعبارات بسيطة · البنية لنموذج التهديد وثوابت G1 إلى G9 والمخاطر المتبقية.
التثبيت والتشغيل — Linux · Docker · macOS · الاستخدام · عملية واحدة · عزل Linux · عزل macOS · Google Secret Manager
المرجع — bindings.example.yaml هو مخطط الإعداد الكامل · بنية المحول لخلفيات الخزنة وكيفية إضافة واحدة · المقارنة مقابل Vault Agent و Doppler و op run وغيرها · CHANGELOG · SECURITY · CONTRIBUTING · CREDITS
كل ميزة موجودة في هذا المستودع تحت رخصة Apache-2.0. لا طبقة مدفوعة، لا خدمة مستضافة، لا تتبع. الوكيل لا يتصل بالوطن أبدًا: اتصالاته الصادرة الوحيدة هي خزنتك وواجهات API العلوية التي يستدعيها وكيلك. إذا كان بديل يناسب إعدادك بشكل أفضل، استخدمه.
تبعية اختيارية واحدة ليست مفتوحة المصدر، وهي bitwarden-sdk لخلفية Bitwarden، والتي تثبّتها فقط إذا كنت تستخدم تلك الخلفية. انظر LICENSE و NOTICE.