
Just-in-time API-Schlüssel für KI-Agenten - und jeden anderen Prozess, den du darüber leitest: Der Aufrufer sieht nur einen Platzhalter.
Ihr KI-Agent hält Ihre API-Schlüssel nie in der Hand. Er sendet einen Platzhalter; das echte Geheimnis wird unterwegs ausgetauscht.
Stoppt Credential-Diebstahl (Shai-Hulud und ähnliche) und prompt-injizierte Agenten, die Ihre Geheimnisse leaken. Ein kompromittierter Agent hat nichts zu holen.
Unter der Haube ist es ein Loopback-HTTPS-Proxy. Er holt jede Anmeldeinformation genau dann aus Ihrem Tresor, wenn sie gebraucht wird, und injiziert sie in die ausgehende Anfrage, sodass der aufrufende Prozess (Ihr Agent oder alles andere, was Sie darüber routen) die echten Bytes nie in der Hand hält.
Tresor-Backends: macOS Keychain, Bitwarden Secrets Manager, Google Secret Manager, AWS Secrets Manager, static (kein Tresor, zum Ausprobieren) und env. Auf einem Mac benötigt das Keychain-Backend kein Cloud-Tresor-Konto und keine zusätzliche Abhängigkeit: Ihre Geheimnisse bleiben dort, wo sie bereits sind. (kow setup verwendet standardmäßig weiterhin Bitwarden; geben Sie das gewünschte Backend an.) Siehe Adapter-Architektur.
1. Installieren (Linux pipx, macOS brew):
pipx install 'keys-on-the-wire[bitwarden]'
# macOS: brew install inflightsec/keys-on-the-wire/keys-on-the-wire
sudo kow setup --bws
2. Das Skill installieren, damit Ihr Agent die Bindung für Sie schreibt:
/plugin marketplace add inflightsec/keys-on-the-wire
/plugin install kow@keys-on-the-wire
3. Einen Dienst vermitteln. Sagen Sie „Route die Stripe-API über Keys on the Wire." Das Skill erstellt den Platzhalter und gibt die genaue Notiz aus, die Sie in Ihren Tresor einfügen. Es sieht Ihren Schlüssel nie.
4. Den echten Schlüssel mit dieser Notiz zu Ihrem Tresor hinzufügen und dann Ihren Agenten durch den Proxy routen:
kow env && kow run claude
Fertig. Der Agent sendet nur den Platzhalter; Keys on the Wire tauscht den echten Schlüssel unterwegs ein.
Neu hier? Der Schnellstart-Leitfaden führt den ersten Lauf vollständig durch, und Voraussetzungen behandelt die Tresor-Einrichtung. Bevorzugen Sie Shell-Umgebungsvariablen gegenüber kow run? Siehe Verwendung.
kow run -- <Befehl> setzt die Proxy- und CA-Variablen nur in diesem Prozess; Ihre Login-Shell erbt sie nie. Eingrenzung auf einen einzelnen Prozess.methods: und paths: ist der Hebel, und sie wird durchgesetzt. Ist es etwas für Sie? zeichnet die vollständige Grenze.Jeder MCP-Server hält ein langlebiges Token im Klartext in Ihrer Client-Konfiguration, lesbar für jeden anderen Server, den der Client lädt. kow mcp install tauscht dieses dauerhafte Geheimnis gegen einen Platzhalter und routet den ausgehenden Datenverkehr des Servers durch den Proxy:
kow mcp install github --host api.github.com --env-var GITHUB_PERSONAL_ACCESS_TOKEN \
--server-cmd "npx -y @modelcontextprotocol/server-github"
Es gibt die Tresor-Notiz und den genauen claude mcp add --env-Befehl aus. Design und Bedrohungsmodell: ADR-0040.
Das Onboarding einer Anmeldeinformation ist kein handgeschriebenes YAML. Das gebündelte kow-Skill fragt nach der Auth-Form und dem Host und sagt Ihnen dann genau, was Sie in das Notizen-Feld Ihres Geheimnisses einfügen sollen:
# kow-binding
api.acme.com
Diese Markierungszeile macht es zu einer Bindung; ohne sie bleibt die Notiz eine einfache menschliche Beschreibung, die nie geparst wird (ADR-0025). Der Assistent schlägt vor, Sie wenden an. Er sieht oder speichert das Geheimnis nie.
Hier beginnen — Ist es etwas für Sie?, wenn Sie evaluieren · Voraussetzungen zur Einrichtung Ihres Tresors · Schnellstart für einen 10-minütigen ersten Lauf.
Verstehen — Konzepte für Platzhalter, Bindung, CA und Fail-closed in einfachen Worten · Architektur für das Bedrohungsmodell, die G1- bis G9-Invarianten und Restrisiken.
Installieren und betreiben — Linux · Docker · macOS · Verwendung · Einzelner Prozess · Linux-Isolation · macOS-Isolation · Google Secret Manager