
agent-vault v0.39.1
एक HTTP क्रेडेंशियल प्रॉक्सी और वॉल्ट जो Claude Code, OpenClaw, Hermes, कस्टम एजेंट + हार्नेस, और अधिक जैसे AI एजेंटों के लिए है।
HTTP क्रेडेंशियल प्रॉक्सी और वॉल्ट
Infisical द्वारा एक ओपन-सोर्स क्रेडेंशियल ब्रोकर जो आपके एजेंटों और उनके द्वारा कॉल किए जाने वाले API के बीच बैठता है।
एजेंटों के पास क्रेडेंशियल नहीं होने चाहिए। Agent Vault ब्रोकर्ड एक्सेस के साथ क्रेडेंशियल एक्सफ़िलट्रेशन जोखिम को समाप्त करता है।
नए हैं? लॉन्च ब्लॉग पोस्ट में Agent Vault की पूरी कहानी है।
दस्तावेज़ीकरण | स्थापना | ट्यूटोरियल | वीडियो डेमो | Slack
एजेंट वॉल्ट क्यों?
पारंपरिक रहस्य प्रबंधन में क्रेडेंशियल को आपके अनुप्रयोगों और सेवाओं को वापस करना शामिल है। यह AI एजेंटों के साथ विफल हो जाता है, जिन्हें प्रॉम्प्ट इंजेक्शन के माध्यम से रहस्यों को लीक करने के लिए धोखा दिया जा सकता है। यह क्रेडेंशियल एक्सफ़िलट्रेशन की समस्या है।
Agent Vault सभी AI एजेंटों के लिए क्रेडेंशियल एक्सफ़िलट्रेशन को हल करने के लिए बनाया गया था। AI एजेंटों को सीधे क्रेडेंशियल देने के बजाय, आप उन्हें Agent Vault में संग्रहीत करते हैं (जैसे ANTHROPIC_API_KEY, GITHUB_PAT, आदि) और अपने एजेंटों को HTTP अनुरोधों को इसके माध्यम से रूट करने के लिए मजबूर करते हैं। Agent Vault प्रत्येक अनुरोध को इंटरसेप्ट करता है और लक्ष्य आउटबाउंड API को अग्रेषित करने से पहले उस पर क्रेडेंशियल संलग्न करता है।
विशेषताएँ:
- क्रेडेंशियल ब्रोकरिंग: AI एजेंटों को LLM प्रदाताओं और GitHub जैसी लक्ष्य सेवाओं तक पहुँचने के लिए ब्रोकर करें, बिना उनके पास कोई वास्तविक क्रेडेंशियल हो। Agent Vault हेडर में
__anthropic_api_key__जैसे डमी मानों को वास्तविक क्रेडेंशियल से बदलकर या इसके माध्यम से आउटबाउंड अनुरोधों पर प्रमाणीकरण हेडर को पूरी तरह से बदलकर उस पहुँच को ब्रोकर कर सकता है। - प्लग करने योग्य क्रेडेंशियल स्टोर: स्थानीय एन्क्रिप्टेड स्टोर के बजाय Infisical जैसे बाहरी रहस्य स्टोर के साथ एक वॉल्ट का बैकअप लें। यह Agent Vault की क्षमताओं को Infisical से डायनेमिक सीक्रेट्स जैसी सुविधाओं को शामिल करने के लिए विस्तारित करता है।
- पारदर्शी एकीकरण: AI एजेंटों को मौजूदा टूल जैसे MCP, CLI, SDK, API का उपयोग करने दें, जिसमें सभी अंतर्निहित अनुरोध स्वचालित रूप से Agent Vault के माध्यम से रूट होते हैं। Agent Vault आपके एजेंटों के वातावरण को
HTTPS_PROXYका उपयोग करने के लिए बूटस्ट्रैप करके और Agent Vault के MITM आर्किटेक्चर के साथ संगत होने के लिए क्रेडेंशियल ब्रोकरिंग के लिए एक इंटरफ़ेस-अज्ञेय, गैर-आक्रामक दृष्टिकोण अपनाता है। - उद्देश्य-निर्मित डिज़ाइन:
mitmproxyयाsquidजैसे मौजूदा फॉरवर्ड प्रॉक्सी को क्रेडेंशियल ब्रोकरिंग करने और एजेंटों के साथ अच्छी तरह से एकीकृत करने के लिए संशोधन की आवश्यकता होती है। Agent Vault एक समर्पित CLI, मल्टी-टेनेंसी और Infisical द्वारा समर्थित एजेंट-विशिष्ट रोडमैप के साथ सभी प्रकार के एजेंट उपयोग-मामलों की एर्गोनॉमिक्स के साथ काम करने के लिए विशेष रूप से बनाया गया है। - एग्रेस फ़िल्टरिंग: नियंत्रित करें कि किन एजेंटों को किन सेवाओं और उन पर API एंडपॉइंट तक पहुँचना चाहिए, क्योंकि प्रमाणित अनुरोध Agent Vault के माध्यम से प्रवाहित होते हैं।
- अनुरोध लॉगिंग: एजेंट व्यवहार की निगरानी और निदान करने के लिए प्रमाणित ट्रैफ़िक का निरीक्षण करें।
डिफ़ॉल्ट रूप से, किसी भी सेवा से मेल न खाने वाले अनुरोध सादा प्रॉक्सी ट्रैफ़िक के रूप में आगे बढ़ते हैं; 403 के साथ अस्वीकार करने के लिए एक वॉल्ट को सख्त अस्वीकार मोड (unmatched_host_policy=deny) में फ़्लिप करें।
Agent Vault के पीछे की पूरी कहानी यहाँ पढ़ें।
उपयोग के मामले
Agent Vault सभी प्रकार के AI एजेंट उपयोग-मामलों के साथ काम करता है, जिसमें सुरक्षित रिमोट कोडिंग एजेंट, ऑल-पर्पस एजेंट, कस्टम एजेंट + हार्नेस, सुरक्षित एफेमेरल सैंडबॉक्स और बहुत कुछ शामिल हैं।
- सुरक्षित रिमोट कोडिंग एजेंट: आप एक रिमोट Claude Code सत्र चला सकते हैं और इसे Agent Vault के माध्यम से अनुरोधों को प्रॉक्सी करने के लिए कॉन्फ़िगर कर सकते हैं। इस सेटअप के भाग के रूप में, आप Agent Vault में
ANTHROPIC_API_KEYऔरGITHUB_PATसेट कर सकते हैं, जिससे Claude Code को कोड करने, PR उठाने और अधिक के लिए Anthropic और GitHub API के साथ बातचीत करने की अनुमति मिलती है। यही सिद्धांत अन्य कोडिंग एजेंटों पर भी लागू होता है। - सुरक्षित ऑल-पर्पस एजेंट: आप OpenClaw, Hermes और अन्य ऑल-पर्पस एजेंटों को Agent Vault के माध्यम से आउटबाउंड अनुरोधों को प्रॉक्सी करने के लिए सेट कर सकते हैं।
- सुरक्षित कस्टम एजेंट: आप कस्टम हार्नेस के साथ अपने स्वयं के AI एजेंट बना सकते हैं और उन्हें Agent Vault के माध्यम से आउटबाउंड अनुरोधों को प्रॉक्सी करने के लिए कॉन्फ़िगर कर सकते हैं।
- सुरक्षित एफेमेरल सैंडबॉक्स: आप एक ऑर्केस्ट्रेटर (जैसे बैकएंड) को एजेंट सैंडबॉक्स में पास करने के लिए एक अस्थायी टोकन बनाने के लिए कॉन्फ़िगर कर सकते हैं, जिसका उपयोग एजेंट वॉल्ट के माध्यम से अनुरोधों को प्रॉक्सी करने के लिए किया जाए। आप सैंडबॉक्स किए गए एजेंट को उसी बैकएंड पर वापस अनुरोध लूप भी कर सकते हैं जिसने इसे बनाया था।
मूल उपयोग
Agent Vault एक वॉल्ट और प्रॉक्सी सेवा दोनों है और एकल बाइनरी के रूप में आता है जो सर्वर और CLI क्लाइंट दोनों के रूप में कार्य करता है। यह क्रेडेंशियल्स को संग्रहीत करता है और MITM प्रॉक्सी आर्किटेक्चर का उपयोग करके उन्हें आपके AI एजेंटों को ब्रोकर करता है। डिज़ाइन के अनुसार, Agent Vault को आपके AI एजेंटों से अलग मशीन पर तैनात किया जाना है ताकि आवश्यक सुरक्षा गारंटी प्रदान की जा सके ताकि आपके AI एजेंट Agent Vault के भीतर क्रेडेंशियल तक सीधे पहुँच न सकें।
┌─────────────────────────────────────────────────────────────────┐
│ सार्वजनिक इंटरनेट │
│ │
│ api.anthropic.com api.github.com api.stripe.com ... │
│ ▲ ▲ ▲ │
└──────────┼───────────────────┼──────────────────┼───────────────┘
│ │ │
└───────────────────┼──────────────────┘
│ आउटबाउंड HTTPS, Agent Vault
│ बाहर जाते समय क्रेडेंशियल इंजेक्ट करता है
┌──────────────────────────────┼──────────────────────────────────┐
│ निजी नेटवर्क │ │
│ │ │
│ ┌───────────────────────────┴────┐ ┌────────────────────┐ │
│ │ Agent Vault │ │ AI एजेंट │ │
│ │ :14321 प्रबंधन UI/API │◀────│ HTTPS_PROXY= │ │
│ │ :14322 MITM प्रॉक्सी │ │ agent-vault:14322 │ │
│ └────────────────▲───────────────┘ └────────────────────┘ │
│ │ │
└───────────────────┼─────────────────────────────────────────────┘
│ ऑपरेटर पहुँच: निजी रखें, या TLS + प्रमाणीकरण के साथ
│ (SSO रिवर्स प्रॉक्सी, IP अनुमत सूची, या VPN) यदि आपको
│ दूरस्थ व्यवस्थापन की आवश्यकता है तो सामने रखें
│
ऑपरेटर
आप कुछ चरणों में AI एजेंटों के लिए क्रेडेंशियल ब्रोकर करने के लिए Agent Vault को कॉन्फ़िगर कर सकते हैं:
- स्थापित करें और एक Agent Vault सर्वर शुरू करें। आप नीचे दिए गए स्क्रिप्ट को चला सकते हैं जो macOS (Intel + Apple Silicon) और Linux (x86_64 + ARM64) का समर्थन करता है:
curl --proto '=https' --proto-redir '=https' --tlsv1.2 -fsSL https://get.agent-vault.dev | sh
Agent Vault सर्वर शुरू करें और इसके लिए एक मास्टर पासवर्ड सेट करें (इसे कहीं सुरक्षित रखें); पासवर्ड इसके डेटा एन्क्रिप्शन तंत्र के भाग के रूप में उपयोग किया जाता है और प्रारंभिक पढ़ने के बाद प्रक्रिया से अनसेट कर दिया जाता है।
export AGENT_VAULT_MASTER_PASSWORD=your-password
agent-vault server -d
आप Agent Vault को Docker के साथ भी तैनात कर सकते हैं:
docker run -it -p 14321:14321 -p 14322:14322 \
-e AGENT_VAULT_MASTER_PASSWORD=your-password \
-v agent-vault-data:/data infisical/agent-vault
सर्वर पोर्ट 14321 पर HTTP API और पोर्ट 14322 पर एक पारदर्शी HTTP/HTTPS प्रॉक्सी शुरू करता है; वही लिसनर https:// अपस्ट्रीम के लिए CONNECT और http:// अपस्ट्रीम के लिए पूर्ण-रूप फॉरवर्ड-प्रॉक्सी अनुरोधों को संभालता है।
वेब UI http://<host>:14321 पर उपलब्ध हो जाता है और आपको पहला उपयोगकर्ता बनाने के लिए संकेत दिया जाएगा जिसे इंस्टेंस स्वामी के रूप में जाना जाता है।
-
Agent Vault में या तो प्रबंधन UI के माध्यम से या Agent Vault मशीन पर CLI के माध्यम से एक वॉल्ट बनाएँ, अपने क्रेडेंशियल इनपुट करें, और सेवा नियम कॉन्फ़िगर करें। उदाहरण के लिए, आप
ANTHROPIC_API_KEYके लिए एक क्रेडेंशियल बना सकते हैं और Agent Vault के लिए एक सेवा नियम बना सकते हैं जिससे वास्तविक कुंजी के लिए एक डमी मान__anthropic_api_key__को प्रतिस्थापित किया जा सके। -
एक लंबे समय तक चलने वाले एजेंट को प्रस्तुत करने के लिए एक एजेंट बनाएँ और इसके लिए एक टोकन प्राप्त करें। वैकल्पिक रूप से, यदि आप एफेमेरल सैंडबॉक्स किए गए एजेंटों को स्पिन कर रहे हैं, तो आप एक ऑर्केस्ट्रेटर बैकएंड का प्रतिनिधित्व करने के लिए एजेंट का उपयोग कर सकते हैं और सैंडबॉक्स में पास करने के लिए एक अल्पकालिक टोकन बना सकते हैं जिसका उपयोग एजेंट Agent Vault के माध्यम से अनुरोधों को प्रॉक्सी करने के लिए कर सकता है।
-
अपने AI एजेंट के वातावरण में निम्नलिखित पर्यावरण चर सेट करें:
AGENT_VAULT_ADDR=http://<your-addr>:14321
AGENT_VAULT_TOKEN=<agent-token-from-agent-vault>
AGENT_VAULT_VAULT=<vault-in-agent-vault>
...
ANTHROPIC_API_KEY=__anthropic_api_key__ // डमी कुंजी जिसे Agent Vault द्वारा प्रतिस्थापित किया जाएगा
- अपने एजेंट के वातावरण में Agent Vault CLI स्थापित करें और Agent Vault CLI को अपने एजेंट के साथ चलाएँ ताकि Agent Vault के माध्यम से अनुरोधों को प्रॉक्सी करना शुरू किया जा सके।
curl --proto '=https' --proto-redir '=https' --tlsv1.2 -fsSL https://get.agent-vault.dev | sh
डाउनलोड की गई रिलीज़ बाइनरी की पुष्टि करना
इस वर्कफ़्लो से प्रकाशित रिलीज़ आर्काइव एक बिल्ड प्रोवेनेंस एटस्टेशन के साथ आते हैं जो उन्हें उत्पन्न करने वाले GitHub Actions रन से जुड़ा होता है। gh CLI (कोई अतिरिक्त टूल नहीं, कोई कुंजी प्रबंधन नहीं) के साथ सत्यापित करें:
gh attestation verify agent-vault_*.tar.gz --repo Infisical/agent-vault
checksums.txt भी उसी एटस्टेशन द्वारा कवर किया जाता है, और इसका cosign हस्ताक्षर cosign verify-blob के साथ सत्यापित होता रहता है जो उस पथ को पसंद करने वाले उपयोगकर्ताओं के लिए है।
agent-vault run -- claude
agent-vault vault run -- agent
agent-vault vault run -- codex
agent-vault vault run -- opencode
वैकल्पिक रूप से, यदि आपका एजेंट Docker के साथ चल रहा है, तो आप अपनी छवि में बाइनरी को कॉपी करके और अपने एजेंट प्रक्रिया को शुरू करने के लिए इसका उपयोग करके एक Dockerfile के माध्यम से Agent Vault CLI स्थापित कर सकते हैं:
# अपने मौजूदा Dockerfile में अपने एजेंट या ऐप सेटअप के साथ यह पंक्ति जोड़ें।
COPY --from=infisical/agent-vault:latest /usr/local/bin/agent-vault /usr/local/bin/agent-vault
...
ENTRYPOINT ["agent-vault", "run", "--", "claude"]
Agent Vault को तैनात करने और अपने AI एजेंटों को इसके साथ एकीकृत करने के कई तरीके हैं। हम पूर्ण दस्तावेज़ीकरण से परामर्श करने की सलाह देते हैं।
इसे क्रियान्वित देखें
Agent Vault AI एजेंटों के लिए क्रेडेंशियल कैसे ब्रोकर करता है, यह देखें: अपनी कुंजियाँ एक बार स्टोर करें, हर आउटबाउंड अनुरोध को प्रॉक्सी के माध्यम से रूट करें, और एजेंटों को बिना कोई रहस्य देखे वास्तविक API को कॉल करने दें।
पूर्ण तैनाती वॉकथ्रू चाहते हैं? अलग बॉक्स पर ब्रोकर किए गए एजेंट के साथ एक एंड-टू-एंड उदाहरण के लिए VPS पर Hermes चलाएँ देखें।
सर्वोत्तम अभ्यास
- सुरक्षा:
- आपको Agent Vault को अपने AI एजेंटों से अलग होस्ट मशीन पर एक अलग सेवा के रूप में तैनात करना चाहिए ताकि एजेंटों को साझा होस्ट का शोषण करके Agent Vault तक पहुँचने से रोका जा सके।
- आपको प्रॉक्सी पोर्ट (डिफ़ॉल्ट रूप से 14322), जहाँ आउटबाउंड अनुरोधों में क्रेडेंशियल इंजेक्ट किए जाते हैं, को अपने एजेंटों के नेटवर्क के लिए निजी रखना चाहिए। 14321 पर प्रबंधन इंटरफ़ेस को उजागर करना सुरक्षित है यदि आपको दूरस्थ व्यवस्थापन की आवश्यकता है, लेकिन फिर भी इसे किसी भी उत्पादन वेब सेवा (TLS, IP अनुमत सूची) की तरह कठोर बनाएँ। कार्यशील उदाहरण के लिए examples/nginx-public-ui-proxy/ देखें।
-
विलंबता: आपको अनुरोध विलंबता को कम करने के लिए Agent Vault को अपने AI एजेंटों के समान नेटवर्क में सह-स्थित करना चाहिए।
-
टोकन: आपको Agent Vault में एक लंबे समय तक चलने वाले एजेंट का प्रतिनिधित्व करने के लिए एक एजेंट बनाना चाहिए। एफेमेरल सैंडबॉक्स के लिए, आप सैंडबॉक्स किए गए एजेंटों के लिए Agent Vault के माध्यम से अनुरोधों को प्रॉक्सी करने के लिए अल्पकालिक, वॉल्ट-स्कोप्ड टोकन बनाना पसंद कर सकते हैं।
PostgreSQL (उत्पादन)
डिफ़ॉल्ट रूप से Agent Vault सभी स्थिति को स्थानीय SQLite डेटाबेस में संग्रहीत करता है, जिसके लिए किसी सेटअप की आवश्यकता नहीं होती है। उत्पादन तैनाती के लिए, या कई इंस्टेंस चलाते समय, DATABASE_URL पर्यावरण चर (या --database-url फ़्लैग) को PostgreSQL कनेक्शन स्ट्रिंग पर सेट करें और Agent Vault अपने बैकएंड के रूप में Postgres पर स्विच करता है। सभी इंस्टेंस एक ही डेटाबेस साझा करते हैं, इसलिए स्थिति रेप्लिका में सुसंगत है।
स्विच करने से पहले agent-vault migrate-db --to postgres://... के साथ मौजूदा डेटा को माइग्रेट करें। तैनाती उदाहरणों (Kubernetes, Docker Compose), आर्किटेक्चर नोट्स और परिचालन विवरण के लिए PostgreSQL गाइड देखें।
SDK
Agent Vault एक TypeScript SDK प्रदान करता है यदि आप चाहते हैं कि एक ऑर्केस्ट्रेटर एक अल्पकालिक टोकन बनाए और सैंडबॉक्स किए गए एजेंट में प्रॉक्सी कॉन्फ़िगरेशन पास करे ताकि वह Agent Vault के माध्यम से अनुरोधों को प्रॉक्सी कर सके।
npm install @infisical/agent-vault-sdk
import { AgentVault, buildProxyEnv } from "@infisical/agent-vault-sdk";
const av = new AgentVault({
token: "YOUR_TOKEN", // एजेंट टोकन
address: "http://localhost:14321",
});
const session = await av
.vault("my-vault")
.sessions.create({ vaultRole: "proxy" });
// certPath वह है जहाँ आप सैंडबॉक्स के अंदर CA प्रमाणपत्र माउंट करेंगे।
const certPath = "/etc/ssl/agent-vault-ca.pem";
// env: { HTTPS_PROXY, HTTP_PROXY, NO_PROXY, NODE_USE_ENV_PROXY,
// SSL_CERT_FILE, NODE_EXTRA_CA_CERTS, REQUESTS_CA_BUNDLE,
// CURL_CA_BUNDLE, GIT_SSL_CAINFO, DENO_CERT }
const env = buildProxyEnv(session.containerConfig!, certPath);
const caCert = session.containerConfig!.caCertificate;
// `env` को पर्यावरण चर के रूप में पास करें और `caCert` को `certPath` पर माउंट करें
// अपने सैंडबॉक्स में — Docker, Daytona, E2B, Firecracker, या कोई अन्य रनटाइम।
// एक बार कॉन्फ़िगर होने के बाद, अंदर का एजेंट बस सामान्य रूप से API कॉल करता है:
// fetch("https://api.github.com/...") — कोई SDK नहीं, किसी क्रेडेंशियल की आवश्यकता नहीं।
पूर्ण दस्तावेज़ीकरण के लिए TypeScript SDK README देखें।
विकास
make build # फ्रंटएंड + Go बाइनरी बनाएँ
make test # परीक्षण चलाएँ
make web-dev # हॉट रीलोड के साथ Vite डेव सर्वर (पोर्ट 5173)
make dev # हॉट रीलोड के साथ Go + Vite डेव सर्वर
make docker # Docker इमेज बनाएँ
ओपन-सोर्स बनाम सशुल्क
यह रिपॉजिटरी MIT expat लाइसेंस के तहत उपलब्ध है, ee निर्देशिका के अपवाद के साथ जिसमें प्रीमियम एंटरप्राइज सुविधाएँ होंगी जिनके लिए Infisical लाइसेंस की आवश्यकता होगी।
यदि आप Infisical में रुचि रखते हैं या Agent Vault के लिए अधिक व्यावसायिक पथ तलाश रहे हैं, तो हमारी वेबसाइट देखें या हमारे साथ मीटिंग बुक करें।
योगदान
चाहे वह बड़ा हो या छोटा, हम योगदान पसंद करते हैं। Agent Vault Infisical के समान योगदान दिशानिर्देशों का पालन करता है।
आरंभ करने का तरीका जानने के लिए हमारी मार्गदर्शिका देखें: यहाँ।
सुनिश्चित नहीं है कि कहाँ से शुरू करें? आप यह कर सकते हैं:
- हमारे Slack में शामिल हों और वहाँ हमसे कोई भी प्रश्न पूछें।
हम काम पर रख रहे हैं!
यदि आप यह पढ़ रहे हैं, तो इस बात की प्रबल संभावना है कि आपको हमारे द्वारा बनाए गए उत्पाद पसंद आए।
आप हमारी टीम में एक बढ़िया अतिरिक्त भी हो सकते हैं। हम तेज़ी से बढ़ रहे हैं और चाहेंगे कि आप हमसे जुड़ें।
पूर्वावलोकन। Agent Vault सक्रिय विकास में है और API परिवर्तन के अधीन है। कृपया तैनाती से पहले सुरक्षा दस्तावेज़ीकरण की समीक्षा करें।