Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
agent-vault — Un proxy de credenciales HTTP y vault para agentes de IA como Claude Code, OpenClaw, Hermes, agentes personalizados + harnesses, y más. | Kitploit
Herramientas/GitHubGitHub/infisical/agent-vault
Autenticación y AutorizaciónProxies Web e InterceptaciónSeguridad en la NubeDetección de SecretosSeguridad de APIsSeguridad de IA
GitHubinfisical/agent-vault

agent-vault

Un proxy de credenciales HTTP y vault para agentes de IA como Claude Code, OpenClaw, Hermes, agentes personalizados + harnesses, y más.

Ver Repositorio
2.1k124hace 16 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Agent Vault

Proxy de credenciales HTTP y bóveda

Un gestor de credenciales de código abierto de Infisical que se sitúa entre tus agentes y las API que llaman.
Los agentes no deberían poseer credenciales. Agent Vault elimina el riesgo de exfiltración de credenciales con acceso intermediado.

¿Nuevo aquí? La publicación de lanzamiento tiene la historia completa detrás de Agent Vault.

Documentación | Instalación | Tutorial | Video Demo | Slack

Demostración de Agent Vault

Por qué Agent Vault

La gestión tradicional de secretos implica devolver las credenciales a tus aplicaciones y servicios. Esto falla con los agentes de IA, que pueden ser engañados mediante inyección de instrucciones para filtrar secretos. Este es el problema de la exfiltración de credenciales.

Agent Vault se creó para resolver la exfiltración de credenciales para todos los agentes de IA. En lugar de dar credenciales directamente a los agentes de IA, las almacenas en Agent Vault (por ejemplo, ANTHROPIC_API_KEY, GITHUB_PAT, etc.) y obligas a tus agentes a enrutar las solicitudes HTTP a través de él. Agent Vault intercepta cada solicitud y le adjunta las credenciales antes de reenviar la solicitud a la API de destino externa.

Características:

  • Intermediación de credenciales: Intermedia el acceso de los agentes de IA a servicios de destino como proveedores de LLM y GitHub sin que ellos tengan credenciales reales. Agent Vault puede intermediar ese acceso sustituyendo valores ficticios en encabezados como __anthropic_api_key__ por credenciales reales o reemplazando completamente los encabezados de autenticación en las solicitudes salientes que pasan por él.
  • Almacenes de credenciales conectables: Respalda una bóveda con un almacén de secretos externo como Infisical en lugar del almacén local cifrado. Esto amplía las capacidades de Agent Vault para incluir características como secretos dinámicos de Infisical.
  • Integración transparente: Permite que los agentes de IA utilicen herramientas existentes como MCP, CLI, SDK, API con todas las solicitudes subyacentes enrutadas automáticamente a través de Agent Vault. Agent Vault adopta un enfoque independiente de la interfaz y no invasivo para la intermediación de credenciales, iniciando el entorno de tus agentes para usar HTTPS_PROXY y ser compatible con la arquitectura MITM de Agent Vault.
  • Diseño creado para un propósito: Los proxies directos existentes como mitmproxy o squid requieren modificaciones para realizar intermediación de credenciales e integrarse bien con los agentes. Agent Vault está diseñado específicamente para funcionar con la ergonomía de todo tipo de casos de uso de agentes, con una CLI dedicada, multi-tenencia y una hoja de ruta específica para agentes respaldada por Infisical.
  • Filtrado de salida: Controla qué agentes deben tener acceso a qué servicios y endpoints de API en ellos, ya que las solicitudes autenticadas fluyen a través de Agent Vault.
  • : Inspecciona el tráfico autenticado para monitorear y diagnosticar el comportamiento de los agentes.

Por defecto, las solicitudes que no coinciden con ningún servicio se reenvían como tráfico proxy simple; cambia una bóveda al modo de denegación estricta (unmatched_host_policy=deny) para rechazarlas con 403.

Lee la historia completa detrás de Agent Vault aquí.

Casos de uso

Agent Vault funciona con todo tipo de casos de uso de agentes de IA, incluidos agentes remotos seguros de codificación, agentes de propósito general, agentes y arneses personalizados, entornos aislados efímeros seguros y más.

  • Agentes remotos seguros de codificación: Puedes ejecutar una sesión remota de Claude Code y configurarla para que envíe solicitudes a través de Agent Vault. Como parte de esta configuración, puedes establecer una ANTHROPIC_API_KEY y un GITHUB_PAT en Agent Vault, lo que permite a Claude Code interactuar con las API de Anthropic y GitHub para codificar, crear PRs y más. El mismo principio se aplica a otros agentes de codificación.
  • Agentes de propósito general seguros: Puedes configurar OpenClaw, Hermes y otros agentes de propósito general para que envíen solicitudes salientes a través de Agent Vault.
  • Agentes personalizados seguros: Puedes construir tus propios agentes de IA con arneses personalizados y configurarlos para que envíen solicitudes salientes a través de Agent Vault.
  • Entornos aislados efímeros seguros: Puedes configurar un orquestador (por ejemplo, un backend) para generar un token temporal que se pase a un entorno aislado del agente para usarlo al enviar solicitudes a través de Agent Vault. Incluso puedes hacer que el agente en el entorno aislado devuelva una solicitud al mismo backend que lo creó.

Uso básico

Agent Vault es tanto una bóveda como un servicio proxy, y se distribuye como un único binario que actúa como servidor y cliente CLI. Almacena credenciales y las intermedia a tus agentes de IA utilizando una arquitectura de proxy MITM. Por diseño, Agent Vault está pensado para desplegarse en una máquina separada de tus agentes de IA para proporcionar la garantía de seguridad necesaria para que tus agentes de IA no puedan acceder directamente a las credenciales dentro de Agent Vault.

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│ Public internet                                                 │
│                                                                 │
│   api.anthropic.com    api.github.com    api.stripe.com   ...   │
│          ▲                   ▲                  ▲               │
└──────────┼───────────────────┼──────────────────┼───────────────┘
           │                   │                  │
           └───────────────────┼──────────────────┘
                               │ outbound HTTPS, Agent Vault
                               │ injects credentials on the way out
┌──────────────────────────────┼──────────────────────────────────┐
│ Private network              │                                  │
│                              │                                  │
│  ┌───────────────────────────┴────┐     ┌────────────────────┐  │
│  │ Agent Vault                    │     │ AI agent           │  │
│  │ :14321  management UI / API    │◀────│ HTTPS_PROXY=       │  │
│  │ :14322  MITM proxy             │     │ agent-vault:14322  │  │
│  └────────────────▲───────────────┘     └────────────────────┘  │
│                   │                                             │
└───────────────────┼─────────────────────────────────────────────┘
                    │ operator access: keep private, or front
                    │ with TLS + auth (SSO reverse proxy, IP
                    │ allowlist, or VPN) if you need remote admin
                    │
                Operator

Puedes configurar Agent Vault para intermediar credenciales para agentes de IA en solo unos pocos pasos:

  1. Instala e inicia un servidor de Agent Vault. Puedes ejecutar el siguiente script para instalar Agent Vault, compatible con macOS (Intel + Apple Silicon) y Linux (x86_64 + ARM64):
root@kitploit:~
curl --proto '=https' --proto-redir '=https' --tlsv1.2 -fsSL https://get.agent-vault.dev | sh

Inicia el servidor de Agent Vault y establece una contraseña maestra para él (guárdala en un lugar seguro); la contraseña se usa como parte de su mecanismo de cifrado de datos y se elimina del proceso después de la lectura inicial.

root@kitploit:~
export AGENT_VAULT_MASTER_PASSWORD=your-password
agent-vault server -d

También puedes desplegar Agent Vault con Docker:

root@kitploit:~
docker run -it -p 14321:14321 -p 14322:14322 \
  -e AGENT_VAULT_MASTER_PASSWORD=your-password \
  -v agent-vault-data:/data infisical/agent-vault

El servidor inicia la API HTTP en el puerto 14321 y un proxy HTTP/HTTPS transparente en el puerto 14322; el mismo listener maneja CONNECT para upstreams https:// y solicitudes de proxy directo en formato absoluto para upstreams http://.

La interfaz web estará disponible en http://<host>:14321 y se te pedirá que crees el primer usuario, conocido como el propietario de la instancia.

  1. Crea una bóveda, ingresa tus credenciales y configura reglas de servicio en Agent Vault, ya sea a través de la interfaz de administración o mediante la CLI en la máquina de Agent Vault. Por ejemplo, puedes crear una credencial para ANTHROPIC_API_KEY y crear una regla de servicio para que Agent Vault sustituya un valor ficticio __anthropic_api_key__ por la clave real.

  2. Crea un agente para representar un agente de larga duración y obtén un token para él. Alternativamente, si estás creando agentes efímeros en entornos aislados, puedes usar agente para representar un backend orquestador y usarlo para generar un token de corta duración que se pase al entorno aislado para que el agente lo use y envíe solicitudes a través de Agent Vault.

  3. Define las siguientes variables de entorno en el entorno de tu agente de IA:

root@kitploit:~
AGENT_VAULT_ADDR=http://<your-addr>:14321
AGENT_VAULT_TOKEN=<agent-token-from-agent-vault>
AGENT_VAULT_VAULT=<vault-in-agent-vault>
...
ANTHROPIC_API_KEY=__anthropic_api_key__ // clave ficticia que será sustituida por Agent Vault
  1. Instala la CLI de Agent Vault en el entorno de tu agente y ejecuta la CLI de Agent Vault con tu agente para comenzar a enviar solicitudes a través de Agent Vault.
root@kitploit:~
curl --proto '=https' --proto-redir '=https' --tlsv1.2 -fsSL https://get.agent-vault.dev | sh

Verificación de los binarios de lanzamiento descargados

Los archivos de lanzamiento publicados desde este flujo de trabajo se distribuyen con un atestado de procedencia de compilación vinculado a la ejecución de GitHub Actions que los produjo. Verifica con la CLI gh (sin herramientas adicionales, sin gestión de claves):

root@kitploit:~
gh attestation verify agent-vault_*.tar.gz --repo Infisical/agent-vault

checksums.txt también está cubierto por el mismo atestado, y su firma cosign continúa verificándose con cosign verify-blob para los usuarios que prefieran esa ruta.

root@kitploit:~
agent-vault run -- claude
agent-vault vault run -- agent
agent-vault vault run -- codex
agent-vault vault run -- opencode

Alternativamente, si tu agente se ejecuta con Docker, puedes instalar la CLI de Agent Vault a través de un Dockerfile copiando el binario en tu propia imagen y usándolo para iniciar tu proceso de agente:

root@kitploit:~
# Añade esta línea a tu Dockerfile existente junto con la configuración de tu agente o aplicación.
COPY --from=infisical/agent-vault:latest /usr/local/bin/agent-vault /usr/local/bin/agent-vault

...

ENTRYPOINT ["agent-vault", "run", "--", "claude"]

Hay muchas formas de desplegar Agent Vault e integrar tus agentes de IA con él. Recomendamos consultar la documentación completa.

Véalo en acción

Vea cómo Agent Vault intermedia credenciales para agentes de IA: almacene sus claves una vez, enrute cada solicitud saliente a través del proxy y permita que los agentes llamen a APIs reales sin ver nunca un secreto.

Vea: los agentes no deberían ver sus secretos

¿Quiere una guía completa de despliegue? Consulte Ejecutar Hermes en un VPS para ver un ejemplo de principio a fin con un agente intermediado en una máquina separada.

Mejores prácticas

  1. Seguridad:
  • Debes desplegar Agent Vault como un servicio separado en una máquina diferente a tus agentes de IA para evitar que los agentes exploten un host compartido para obtener acceso a Agent Vault.
  • Debes mantener el puerto del proxy (14322 por defecto), donde las credenciales se inyectan en las solicitudes salientes, privado para la red de tus agentes. La interfaz de administración en el puerto 14321 es más segura de exponer si necesitas administración remota, pero aún así debes fortalecerla como cualquier servicio web de producción (TLS, lista blanca de IP). Consulta examples/nginx-public-ui-proxy/ para ver un ejemplo funcional.
  1. Latencia: Debes ubicar Agent Vault junto a tus agentes de IA dentro de la misma red para reducir la latencia de las solicitudes.

  2. Tokens: Debes crear un agente en Agent Vault para representar un agente de larga duración. Para entornos aislados efímeros, puedes preferir generar tokens de corta duración y con ámbito de bóveda para que los agentes en entornos aislados los usen al enviar solicitudes a través de Agent Vault.

PostgreSQL (Producción)

Por defecto, Agent Vault almacena todo el estado en una base de datos SQLite local, que no requiere configuración. Para despliegues en producción, o cuando se ejecutan múltiples instancias, define la variable de entorno DATABASE_URL (o el flag --database-url) con una cadena de conexión de PostgreSQL y Agent Vault cambiará a Postgres como su backend. Todas las instancias comparten la misma base de datos, por lo que el estado es consistente entre réplicas.

Migra los datos existentes con agent-vault migrate-db --to postgres://... antes de cambiar. Consulta la guía de PostgreSQL para ejemplos de despliegue (Kubernetes, Docker Compose), notas de arquitectura y detalles operativos.

SDK

Agent Vault ofrece un SDK de TypeScript por si deseas que un orquestador genere un token de corta duración y pase la configuración del proxy a un agente en un entorno aislado para que envíe solicitudes a través de Agent Vault de esa manera.

root@kitploit:~
npm install @infisical/agent-vault-sdk
root@kitploit:~
import { AgentVault, buildProxyEnv } from "@infisical/agent-vault-sdk";

const av = new AgentVault({
  token: "YOUR_TOKEN", // token de agente
  address: "http://localhost:14321",
});
const session = await av
  .vault("my-vault")
  .sessions.create({ vaultRole: "proxy" });

// certPath es donde montarás el certificado CA dentro del entorno aislado.
const certPath = "/etc/ssl/agent-vault-ca.pem";

// env: { HTTPS_PROXY, HTTP_PROXY, NO_PROXY, NODE_USE_ENV_PROXY,
//         SSL_CERT_FILE, NODE_EXTRA_CA_CERTS, REQUESTS_CA_BUNDLE,
//         CURL_CA_BUNDLE, GIT_SSL_CAINFO, DENO_CERT }
const env = buildProxyEnv(session.containerConfig!, certPath);
const caCert = session.containerConfig!.caCertificate;

// Pasa `env` como variables de entorno y monta `caCert` en `certPath`
// en tu entorno aislado — Docker, Daytona, E2B, Firecracker, o cualquier otro runtime.
// Una vez configurado, el agente interno simplemente llama a las APIs normalmente:
//   fetch("https://api.github.com/...") — sin SDK, sin necesidad de credenciales.

Consulta el README del SDK de TypeScript para obtener la documentación completa.

Desarrollo

root@kitploit:~
make build      # Compila frontend + binario Go
make test       # Ejecuta pruebas
make web-dev    # Servidor de desarrollo Vite con recarga en caliente (puerto 5173)
make dev        # Servidores de desarrollo Go + Vite con recarga en caliente
make docker     # Construye imagen Docker

Código abierto vs. de pago

Este repositorio está disponible bajo la licencia MIT expat, con la excepción del directorio ee que contendrá funciones empresariales premium que requieren una licencia de Infisical.

Si estás interesado en Infisical o en explorar una ruta más comercial para Agent Vault, echa un vistazo a nuestro sitio web o agenda una reunión con nosotros.

Contribuciones

Ya sea grande o pequeña, nos encantan las contribuciones. Agent Vault sigue las mismas pautas de contribución que Infisical.

Consulta nuestra guía para ver cómo comenzar.

¿No estás seguro por dónde empezar? Puedes:

  • Unirte a nuestro Slack y hacernos cualquier pregunta allí.

¡Estamos contratando!

Si estás leyendo esto, hay una gran probabilidad de que te gusten los productos que creamos.

También podrías ser una excelente incorporación a nuestro equipo. Estamos creciendo rápidamente y nos encantaría que te unieras a nosotros.


Preview. Agent Vault está en desarrollo activo y la API está sujeta a cambios. Revisa la documentación de seguridad antes de desplegar.

Descargar herramienta
Registro de solicitudes