Retour aux mises à jour
New releaseJul 31, 2026

agent-vault-proxy v0.9.0

Clés API juste-à-temps pour les agents IA - et tout autre processus que vous y acheminez : l'appelant ne voit jamais qu'un espace réservé.

Partager

agent-vault-proxy

Clés API juste-à-temps pour les agents IA et tout autre processus que vous faites passer par lui : l'appelant ne voit jamais qu'un placeholder.

AVP vous protège des voleurs d'identifiants (Shai-Hulud et autres) et des agents victimes d'injection de prompt qui divulguent vos secrets. C'est un proxy local qui injecte les vrais secrets dans les requêtes en transit, de sorte qu'un agent compromis ou victime d'injection de prompt n'a rien à voler.

PyPI License: MIT CI

How agent-vault-proxy substitutes secrets on the wire

Sous le capot : un proxy HTTPS en boucle locale qui récupère les identifiants auprès de Bitwarden Secrets Manager — cloud ou auto-hébergé — juste-à-temps et les injecte dans les requêtes sortantes, de sorte que le processus appelant ne détient jamais les octets réels des identifiants dans son espace d'adressage.

Entièrement open source, volontairement simple

Toutes les fonctionnalités sont dans ce dépôt sous licence MIT. Il n'y a pas de niveau payant, pas d'édition entreprise, pas de cloud à qui se fier, pas de télémétrie — vous pouvez tout lire de bout en bout (quelques milliers de lignes) et l'exécuter indéfiniment.

L'ensemble du processus tient en une seule action : demandez à la compétence incluse d'acheminer un service, elle vous indique la seule ligne à coller dans Bitwarden (ou votre coffre), vous la collez, et l'agent est intermédié. Et voilà. Parce que chaque identifiant intermédié est une liaison, la configuration est la liste complète et auditable des secrets exacts auxquels chaque agent peut accéder — rien d'implicite, rien de caché.

Et le but n'est pas le verrouillage. Le but est simplement que moins de clés réelles se trouvent dans les agents IA, partout. Si AVP vous convient, utilisez-le ; si l'une des alternatives convient mieux à votre configuration, utilisez-la. Tout outil qui garde le vrai secret hors de la mémoire de l'agent est un gain.

Essayez. 10 secondes.

1. Installez — Linux pipx, macOS brew :

pipx install agent-vault-proxy
# macOS: brew install inflightsec/avp/agent-vault-proxy
sudo avp setup --bws        # paste your Bitwarden token — generates the CA, starts the daemon

2. Installez la compétence pour que votre agent écrive la liaison à votre place :

/plugin marketplace add inflightsec/agent-vault-proxy
/plugin install avp@agent-vault-proxy

3. Demandez à la compétence d'intermédier un service — dites « routez l'API Stripe via AVP. » Elle génère le placeholder et affiche la note exacte à coller dans Bitwarden ; elle ne voit jamais votre clé.

4. Placez le secret dans votre coffre — ajoutez la clé réelle à Bitwarden Secrets Manager (ou Google Secret Manager) avec cette note, puis acheminez votre agent via le proxy :

avp env && avp run claude

Et voilà — l'agent n'envoie jamais que le placeholder ; AVP substitue la clé réelle en transit.

Plutôt que avp run, vous pouvez exporter les variables proxy + CA dans le ~/.zshrc de votre agent (ou tout rc de shell) — voir Utilisation pour le bloc de référence. C'est persistant, mais cela achemine tout votre shell via AVP, pas seulement l'agent qu'AVP lance.

Voyez-le en action

agent-vault-proxy demo: prompt injection vs. credential isolation

Ajoutez un secret avec votre agent IA — sans édition de configuration

Intégrer un nouvel identifiant intermédié ne devrait pas signifier écrire à la main du YAML de liaison. La compétence avp incluse permet à un assistant IA (Claude Code, ou tout agent chargeant des compétences) de vous guider : vous dites « routez l'API Acme via AVP », elle demande le type d'authentification et l'hôte, puis vous indique exactement quoi ajouter — le nom du secret plus l'annotation à coller dans le champ Notes de Bitwarden Secrets Manager (ou l'annotation avp-binding de Google Secret Manager, ou les métadonnées par secret d'un futur backend). Aucune édition de la configuration AVP, aucun redéploiement — et l'assistant ne voit ni ne stocke jamais le secret ; il propose, vous appliquez.

La note elle-même tient en deux lignes collées dans le champ Notes du secret :

# avp-binding
api.acme.com

La ligne de marquage est ce qui en fait une liaison : une note dont la première ligne n'est pas # avp-binding reste ce qu'elle est — une description humaine, jamais analysée (ADR-0025).

Installer la compétence

Claude Code (recommandé) — installez-la comme plugin, afin qu'elle soit disponible dans chaque projet et mise à jour avec /plugin marketplace update :

/plugin marketplace add inflightsec/agent-vault-proxy
/plugin install avp@agent-vault-proxy

Invoquez-la en tant que /avp:avp, ou dites simplement « routez l'API Acme via AVP » et elle se déclenche d'elle-même.

Manuel (tout agent chargeant des compétences au format Anthropic) — copiez ou créez un lien symbolique skills/avp/ vers le répertoire des compétences de votre agent ; Claude Code lit ~/.claude/skills/. Un lien symbolique la maintient à jour lors d'un git pull :

ln -s "$PWD/skills/avp" ~/.claude/skills/avp

Documentation

  • AVP est-il fait pour vous ? — ce qu'il fait, ce qu'il ne fait volontairement pas, pourquoi, et quand y recourir (commencez ici si vous évaluez)
  • Démarrage rapide — première exécution de 10 minutes aboutissant à une substitution visible
  • Concepts — placeholder, liaison, AC, fail-closed — en termes simples
  • Prérequis — configuration de Bitwarden Secrets Manager (faites ceci en premier)
  • Installation Linux · Docker · macOS
  • Utilisation — pointer votre agent vers le proxy
  • Isolation Linux — composer AVP avec bubblewrap pour le sandboxing du système de fichiers
  • bindings.example.yaml — schéma complet de configuration
  • compétence avp — laissez un assistant IA rédiger vos liaisons par notes/annotations (proposition uniquement, sans édition de configuration, sans redéploiement)
  • Architecture — modèle de menace, invariants G1–G9, durcissement, risques résiduels
  • Architecture des adaptateurs — backends de coffre (Bitwarden + Google Secret Manager sont fournis aujourd'hui, static pour le développement) et comment en ajouter un autre
  • Google Secret Manager — gardez vos secrets dans GSM : configuration, authentification sans clé, et tests de bout en bout
  • Comparaison — vs Vault Agent, Doppler, op run, superfly/tokenizer, OneCLI, et autres outils d'identifiants pour agents (utilisez celui qui convient — le but est de protéger plus d'agents, pas le verrouillage)
  • CHANGELOG · SECURITY · CONTRIBUTING · CREDITS

Le proxy ne téléphone jamais à la maison. Les seules connexions sortantes qu'il établit sont vers le point d'accès BWS que vous configurez et les API en amont que votre agent appelle. Aucune télémétrie. Le journal d'audit sous /var/log/agent-vault-proxy/audit.jsonl est local uniquement par défaut ; l'envoi déporté facultatif le transmet — depuis un sidecar séparé, jamais le proxy — uniquement vers un collecteur que vous exécutez et contrôlez.

Licence

MIT — voir LICENSE. Toutes les fonctionnalités sont incluses ici : pas d'open-core, pas de niveau entreprise, pas de service hébergé. Forkez-le, lisez-le de bout en bout, exécutez-le indéfiniment. Les travaux antérieurs sont reconnus dans CREDITS.md.

Catégories