Zurück zu den Updates
New releaseSep 3, 2026

agent-vault-proxy v1.1.1

Just-in-time API-Schlüssel für KI-Agenten - und jeden anderen Prozess, den du darüber leitest: Der Aufrufer sieht nur einen Platzhalter.

Teilen

Keys on the Wire

Ihr KI-Agent hält Ihre API-Schlüssel nie in der Hand. Er sendet einen Platzhalter; das echte Geheimnis wird unterwegs ausgetauscht.

Stoppt Credential-Diebstahl (Shai-Hulud und ähnliche) und prompt-injizierte Agenten, die Ihre Geheimnisse leaken. Ein kompromittierter Agent hat nichts zu holen.

PyPI License: Apache-2.0 CI

So funktioniert es

  1. Ihr Agent sendet eine Anfrage mit einem Platzhalter, nicht mit dem Schlüssel.
  2. Keys on the Wire tauscht unterwegs das echte Geheimnis aus Ihrem Tresor ein.
  3. Der Agent sieht den Schlüssel nie. Nichts zu leaken, nichts zu stehlen.

So ersetzt Keys on the Wire Geheimnisse unterwegs

Unter der Haube ist es ein Loopback-HTTPS-Proxy. Er holt jede Anmeldeinformation genau dann aus Ihrem Tresor, wenn sie gebraucht wird, und injiziert sie in die ausgehende Anfrage, sodass der aufrufende Prozess (Ihr Agent oder alles andere, was Sie darüber routen) die echten Bytes nie in der Hand hält.

Tresor-Backends: macOS Keychain, Bitwarden Secrets Manager, Google Secret Manager, AWS Secrets Manager, static (kein Tresor, zum Ausprobieren) und env. Auf einem Mac benötigt das Keychain-Backend kein Cloud-Tresor-Konto und keine zusätzliche Abhängigkeit: Ihre Geheimnisse bleiben dort, wo sie bereits sind. (kow setup verwendet standardmäßig weiterhin Bitwarden; geben Sie das gewünschte Backend an.) Siehe Adapter-Architektur.

In Aktion sehen

Keys on the Wire Demo: Prompt-Injection vs. Credential-Isolation

Schnellstart

1. Installieren (Linux pipx, macOS brew):

pipx install 'keys-on-the-wire[bitwarden]'
# macOS: brew install inflightsec/keys-on-the-wire/keys-on-the-wire
sudo kow setup --bws

2. Das Skill installieren, damit Ihr Agent die Bindung für Sie schreibt:

/plugin marketplace add inflightsec/keys-on-the-wire
/plugin install kow@keys-on-the-wire

3. Einen Dienst vermitteln. Sagen Sie „Route die Stripe-API über Keys on the Wire." Das Skill erstellt den Platzhalter und gibt die genaue Notiz aus, die Sie in Ihren Tresor einfügen. Es sieht Ihren Schlüssel nie.

4. Den echten Schlüssel mit dieser Notiz zu Ihrem Tresor hinzufügen und dann Ihren Agenten durch den Proxy routen:

kow env && kow run claude

Fertig. Der Agent sendet nur den Platzhalter; Keys on the Wire tauscht den echten Schlüssel unterwegs ein.

Neu hier? Der Schnellstart-Leitfaden führt den ersten Lauf vollständig durch, und Voraussetzungen behandelt die Tresor-Einrichtung. Bevorzugen Sie Shell-Umgebungsvariablen gegenüber kow run? Siehe Verwendung.

Bevor Sie es auf Produktionsschlüssel richten

  • Testen Sie es hinter einem einzelnen Prozess. kow run -- <Befehl> setzt die Proxy- und CA-Variablen nur in diesem Prozess; Ihre Login-Shell erbt sie nie. Eingrenzung auf einen einzelnen Prozess.
  • Fail-closed ist der einzige Modus. Wenn kow ausfällt, schlagen geroutete Aufrufe fehl; eine Bindung, die verweigert, gibt 503 zurück, statt die Anfrage ungeschützt durchzulassen.
  • Es stoppt Diebstahl, nicht Missbrauch. kow nimmt den Schlüssel aus dem Kontext des Agenten; es beurteilt nicht, warum eine API aufgerufen wird. Die Eingrenzung einer Bindung mit methods: und paths: ist der Hebel, und sie wird durchgesetzt. Ist es etwas für Sie? zeichnet die vollständige Grenze.
  • Auth über statische Header hinaus ist enthalten: OAuth2-Refresh und Client-Credentials, JWT-Bearer, GitHub App, HMAC und AWS SigV4, mit Voreinstellungen für Google, Microsoft, Auth0, Slack, Atlassian und Okta.

Einen MCP-Server vermitteln

Jeder MCP-Server hält ein langlebiges Token im Klartext in Ihrer Client-Konfiguration, lesbar für jeden anderen Server, den der Client lädt. kow mcp install tauscht dieses dauerhafte Geheimnis gegen einen Platzhalter und routet den ausgehenden Datenverkehr des Servers durch den Proxy:

kow mcp install github --host api.github.com --env-var GITHUB_PERSONAL_ACCESS_TOKEN \
  --server-cmd "npx -y @modelcontextprotocol/server-github"

Es gibt die Tresor-Notiz und den genauen claude mcp add --env-Befehl aus. Design und Bedrohungsmodell: ADR-0040.

Die Bindung ist eine Zeile

Das Onboarding einer Anmeldeinformation ist kein handgeschriebenes YAML. Das gebündelte kow-Skill fragt nach der Auth-Form und dem Host und sagt Ihnen dann genau, was Sie in das Notizen-Feld Ihres Geheimnisses einfügen sollen:

# kow-binding
api.acme.com

Diese Markierungszeile macht es zu einer Bindung; ohne sie bleibt die Notiz eine einfache menschliche Beschreibung, die nie geparst wird (ADR-0025). Der Assistent schlägt vor, Sie wenden an. Er sieht oder speichert das Geheimnis nie.

Dokumentation

Hier beginnenIst es etwas für Sie?, wenn Sie evaluieren · Voraussetzungen zur Einrichtung Ihres Tresors · Schnellstart für einen 10-minütigen ersten Lauf.

VerstehenKonzepte für Platzhalter, Bindung, CA und Fail-closed in einfachen Worten · Architektur für das Bedrohungsmodell, die G1- bis G9-Invarianten und Restrisiken.

Installieren und betreibenLinux · Docker · macOS · Verwendung · Einzelner Prozess · Linux-Isolation · macOS-Isolation · Google Secret Manager

Referenzbindings.example.yaml ist das vollständige Konfigurationsschema · Adapter-Architektur für Tresor-Backends und wie man eines hinzufügt · Vergleich mit Vault Agent, Doppler, op run und anderen · CHANGELOG · SECURITY · CONTRIBUTING · CREDITS

Open Source, keine Lock-in

Jede Funktion ist in diesem Repository unter Apache-2.0. Keine Paywall-Stufe, kein gehosteter Dienst, keine Telemetrie. Der Proxy meldet sich nie nach Hause: Seine einzigen ausgehenden Verbindungen sind Ihr Tresor und die Upstream-APIs, die Ihr Agent aufruft. Wenn eine Alternative besser zu Ihrem Setup passt, verwenden Sie diese.

Eine optionale Abhängigkeit ist nicht Open Source: das bitwarden-sdk des Bitwarden-Backends, das Sie nur installieren, wenn Sie dieses Backend verwenden. Siehe LICENSE und NOTICE.

Kategorien