
aquaman v0.14.0
🔱 Der einzige unabhängige Credential-Proxy für KI-Agenten: Bring-Your-Own-Vault-Isolation & Least-Privilege-Anfragenrichtlinien. Ihre Schlüssel bleiben dort, wo Sie sie bereits aufbewahren, niemals im Speicher des Agenten. Kompatibel mit 1Password, keychain, keepassxc und vielen anderen.
đź”± Aquaman
🔱 Der einzige unabhängige Credential-Proxy für KI-Agenten: Bring-your-own-Vault-Isolation & Least-Privilege-Request-Richtlinien. Deine Schlüssel bleiben dort, wo du sie bereits aufbewahrst, niemals im Speicher des Agenten. Kompatibel mit 1Password, Keychain, keepassxc und vielen weiteren.
Du hast Claude Code, OpenClaw oder Hermes eingerichtet, und jetzt starrst du auf .env-Dateien, in denen deine wertvollen API-SchlĂĽssel im Klartext herumliegen. Du hast die Artikel gelesen. Du weiĂźt, was passiert, wenn ein Agent per Prompt-Injection kompromittiert wird. Wir verstehen das.
Aquaman löst dies mit drei Verteidigungsebenen:
- Prozessisolation: API-Schlüssel leben in einem separaten Proxy-Prozess, der sie beim Egress injiziert. Der Agent hält nur einen Marker, niemals einen Schlüssel, sodass selbst RCE im Agenten keinen auslesen kann. Coding-Agenten erhalten nur die Referenzen, die du deklarierst, einen Befehl nach dem anderen.
- Request-Richtlinien: Regeln pro Dienst steuern, welche Endpunkte ein Agent aufrufen kann. Admin-APIs blockieren, Löschungen verhindern, Entwürfe erlauben, aber Versand verweigern. Abgelehnte Anfragen erhalten niemals echte Credentials.
- Manipulationssicheres Audit: Jede Credential-Nutzung wird mit SHA-256-Hashketten protokolliert. Du kannst beweisen, worauf zugegriffen wurde, und Manipulationen im Nachhinein erkennen.
Wähle deinen Weg
Aquaman wird als vier koordinierte Pakete ausgeliefert, die sich einen Vault + einen Daemon teilen. Installiere nur, was du brauchst:
| Paket | Was es tut | Wann installieren |
|---|---|---|
aquaman-proxy | Kern: Vault, Daemon, Audit, Policy, CLI. Das StĂĽck, das jeder braucht. | Immer. |
aquaman-plugin | OpenClaw-Gateway-Adapter. Startet den Proxy beim Gateway-Start; leitet Modell- und Telegram-Traffic darĂĽber; 25 integrierte Dienste ĂĽber 5 Auth-Modi. | Wenn du ein OpenClaw Gateway betreibst. Auch verfĂĽgbar unter https://clawhub.ai/plugins/aquaman-plugin |
aquaman-coder | KI-Coding-Agent-Adapter. Projektbezogene aquaman://service/key-Referenzen, aufgelöst pro Bash-Tool-Aufruf. | Wenn du Claude Code verwendest (heute) - Codex / OpenCode / Cursor geplant. |
aquaman-hermes | Hermes-Agent-Host-Plugin (Python, auf PyPI). Richtet Hermes auf einen opt-in, token-gated Loopback-Listener über seine nativen ANTHROPIC_BASE_URL/OPENAI_BASE_URL; fügt einen In-Session-Befehl /aquaman-status, ein Tool und eine Health-Probe hinzu. Die Isolation erfolgt proxy-seitig; das Plugin hält keine Credentials. | Wenn du den Hermes-Agent-Host betreibst. pip install aquaman-hermes |
Eine einzige aquaman-CLI macht alle vier verfĂĽgbar: Top-Level-Befehle fĂĽr Vault und Audit, aquaman openclaw ... fĂĽr die OpenClaw-Integration, aquaman coder ... fĂĽr die Coding-Agent-Integration (delegiert unter der Haube an aquaman-coder) sowie aquaman hermes ... fĂĽr das Hermes-Python-Paket.
Schnellstart
aquaman help, aquaman doctor sind deine Freunde.
1. Nur Vault (nur der Proxy + deine Secrets)```bash
npm install -g aquaman-proxy aquaman setup # backend wizard + store keys aquaman daemon & # start the proxy aquaman credentials list # verify
Der Proxy lauscht auf `~/.aquaman/proxy.sock` (UDS, `chmod 0o600`). Richte ein beliebiges Tool auf `http://aquaman.local/<service>/<path>` aus, und der Proxy injiziert Auth-Header für diesen Dienst aus deinem gewählten Vault-Backend.
### 2. OpenClaw Gateway```bash
openclaw plugins install aquaman-plugin # 1. install plugin + proxy
openclaw aquaman setup # 2. backend + keys + plugin wire-up
openclaw # 3. done - proxy starts automatically
Fehlerbehebung: openclaw aquaman doctor.
npm direkt verwenden? npm install -g aquaman-proxy && aquaman openclaw setup macht dasselbe – installiert die Proxy-CLI, speichert deine Schlüssel, installiert das Plugin in ~/.openclaw/extensions/aquaman-plugin/ und verdrahtet die Anmeldedaten (SecretRef-Referenzen auf OpenClaw ≥ 2026.6.5, den auth-profiles.json-Platzhalter auf älteren Versionen).
aquaman openclaw setup richtet models.providers.<svc>.baseUrl und channels.telegram.apiRoot auf den Loopback-Listener des Proxys aus, weil OpenClaws Modelltransport und seine Kanäle jeweils ihren eigenen HTTP-Client aufbauen und den Fetch-Interceptor umgehen. Kanäle außer Telegram bieten keine Endpoint-Überschreibung, daher werden ihre Tokens gespeichert und migriert, aber nicht beim Egress injiziert (siehe packages/plugin/README.md). Füge Kanäle unter der Plugin-Konfiguration in openclaw.json hinzu; unterstützte umfassen Slack, Discord, Telegram, MS Teams, Matrix, LINE, Twitch, Twilio, BlueBubbles, Mattermost, Nostr, Tlon, Feishu, Google Chat, ElevenLabs, xAI, Cloudflare AI Gateway, Mistral, Hugging Face und mehr (insgesamt 25).
3. KI-Coding-Agenten (heute Claude Code)```bash
npm install -g aquaman-proxy aquaman-coder # 1. install daemon + adapter aquaman setup # 2. vault wizard aquaman daemon & # 3. start the proxy
aquaman coder project add my-app --path ~/code/my-app
--env ANTHROPIC_API_KEY=aquaman://anthropic/api_key
--env GITHUB_TOKEN=aquaman://github/token # 4. declare a project
aquaman coder setup claude-code # 5. wire Claude Code hooks
aquaman doctor # 6. verify - should show both vault + coder green
**Überzeugen Sie sich selbst (das 30-Sekunden-Aha-Erlebnis):** Starten Sie Claude Code neu, öffnen Sie eine neue Sitzung in `~/code/my-app` und bitten Sie den Agenten, Folgendes auszuführen:```
printenv | grep ANTHROPIC_API_KEY
Das sehen Sie im Transkript:``` ANTHROPIC_API_KEY=[REDACTED:injected-value]
⏺ ANTHROPIC_API_KEY is set and available (injected via aquaman vault).
Der *Kind*-Prozess sah den echten Schlüssel (deine Tests, Builds, MCP-Server, Import-Skripte – alles, was ihn tatsächlich benötigt, funktioniert). Der *Agent* – das Ding, das entscheidet, welcher Code auf deiner Maschine ausgeführt wird – sieht den Wert nie, und damit auch nicht die Konversationshistorie, nicht die Logs des Modellanbieters, nicht jeder, der später dein Terminal screenshottet.