
Clés API juste-à-temps pour les agents IA - et tout autre processus que vous y acheminez : l'appelant ne voit jamais qu'un espace réservé.
Votre agent IA ne détient jamais vos clés API. Il envoie un espace réservé ; le vrai secret est substitué en transit.
Empêche les voleurs d'identifiants (Shai-Hulud et similaires) et les agents victimes d'injection de prompt de divulguer vos secrets. Un agent compromis n'a rien à voler.
Sous le capot, c'est un proxy HTTPS en boucle locale. Il récupère chaque identifiant depuis votre coffre-fort juste à temps et l'injecte dans la requête sortante, de sorte que le processus appelant (votre agent, ou tout ce que vous routez à travers lui) ne détient jamais les octets réels.
Backends de coffre-fort : , Bitwarden Secrets Manager, Google Secret Manager, AWS Secrets Manager, (sans coffre-fort, pour essayer) et . Sur un Mac, le backend Trousseau ne nécessite ni compte cloud ni dépendance supplémentaire : vos secrets restent là où ils sont déjà. ( utilise toujours Bitwarden par défaut ; passez le backend souhaité.) Voir .
staticenvkow setup1. Installez (Linux pipx, macOS brew) :
pipx install 'keys-on-the-wire[bitwarden]'
# macOS : brew install inflightsec/keys-on-the-wire/keys-on-the-wire
sudo kow setup --bws
2. Installez la compétence pour que votre agent écrive la liaison à votre place :
/plugin marketplace add inflightsec/keys-on-the-wire
/plugin install kow@keys-on-the-wire
3. Courtisez un service. Dites « routez l'API Stripe via Keys on the Wire. » La compétence génère l'espace réservé et affiche la note exacte à coller dans votre coffre-fort. Elle ne voit jamais votre clé.
4. Ajoutez la vraie clé dans votre coffre-fort avec cette note, puis routez votre agent via le proxy :
kow env && kow run claude
Terminé. L'agent n'envoie que l'espace réservé ; Keys on the Wire substitue la vraie clé en transit.
Nouveau ici ? Le Guide de démarrage rapide détaille la première exécution complète, et Prérequis couvre la configuration du coffre-fort. Vous préférez les variables d'environnement shell à kow run ? Voir Utilisation.
kow run -- <commande> définit les variables de proxy et de CA uniquement dans ce processus ; votre shell de connexion ne les hérite jamais. Limitation à un seul processus.methods: et paths: est le levier, et il est appliqué. Est-ce fait pour vous ? trace la frontière complète.Chaque serveur MCP conserve un jeton à longue durée de vie en clair dans la configuration de votre client, lisible par tous les autres serveurs que le client charge. kow mcp install remplace ce secret permanent par un espace réservé et route le trafic sortant du serveur via le proxy :
kow mcp install github --host api.github.com --env-var GITHUB_PERSONAL_ACCESS_TOKEN \
--server-cmd "npx -y @modelcontextprotocol/server-github"
Il affiche la note de coffre-fort et la commande exacte claude mcp add --env. Conception et modèle de menace : ADR-0040.
L'intégration d'un identifiant n'est pas un YAML écrit à la main. La compétence kow incluse demande la forme d'authentification et l'hôte, puis vous indique exactement quoi coller dans le champ Notes de votre secret :
# kow-binding
api.acme.com
Cette ligne de marqueur est ce qui en fait une liaison ; sans elle, la note reste une simple description humaine, jamais analysée (ADR-0025). L'assistant propose, vous appliquez. Il ne voit ni ne stocke jamais le secret.
Commencez ici — Est-ce fait pour vous ? si vous évaluez · Prérequis pour configurer votre coffre-fort · Démarrage rapide pour une première exécution en 10 minutes.
Comprendre — Concepts pour espace réservé, liaison, CA et fail-closed en termes simples · Architecture pour le modèle de menace, les invariants G1 à G9 et les risques résiduels.
Installer et exploiter — Linux · Docker · macOS · Utilisation · Processus unique · Isolation Linux · Isolation macOS · Google Secret Manager
Référence — bindings.example.yaml est le schéma de configuration complet · Architecture des adaptateurs pour les backends de coffre-fort et comment en ajouter un · Comparaison avec Vault Agent, Doppler, op run et autres · CHANGELOG · SECURITY · CONTRIBUTING · CREDITS
Chaque fonctionnalité est dans ce dépôt sous licence Apache-2.0. Pas de niveau payant, pas de service hébergé, pas de télémétrie. Le proxy ne communique jamais avec l'extérieur : ses seules connexions sortantes sont votre coffre-fort et les API en amont que votre agent appelle. Si une alternative correspond mieux à votre configuration, utilisez-la.
Une dépendance optionnelle n'est pas open source : le bitwarden-sdk du backend Bitwarden, que vous installez uniquement si vous utilisez ce backend. Voir LICENSE et NOTICE.