
एक HTTP क्रेडेंशियल प्रॉक्सी और वॉल्ट जो Claude Code, OpenClaw, Hermes, कस्टम एजेंट + हार्नेस, और अधिक जैसे AI एजेंटों के लिए है।
HTTP क्रेडेंशियल प्रॉक्सी और वॉल्ट
Infisical द्वारा एक ओपन-सोर्स क्रेडेंशियल ब्रोकर जो आपके एजेंटों और उनके द्वारा कॉल किए जाने वाले API के बीच बैठता है।
एजेंटों के पास क्रेडेंशियल नहीं होने चाहिए। Agent Vault ब्रोकर्ड एक्सेस के साथ क्रेडेंशियल एक्सफ़िलट्रेशन जोखिम को समाप्त करता है।
नए हैं? लॉन्च ब्लॉग पोस्ट में Agent Vault की पूरी कहानी है।
दस्तावेज़ीकरण | स्थापना | ट्यूटोरियल | वीडियो डेमो | Slack
पारंपरिक रहस्य प्रबंधन में क्रेडेंशियल को आपके अनुप्रयोगों और सेवाओं को वापस करना शामिल है। यह AI एजेंटों के साथ विफल हो जाता है, जिन्हें प्रॉम्प्ट इंजेक्शन के माध्यम से रहस्यों को लीक करने के लिए धोखा दिया जा सकता है। यह क्रेडेंशियल एक्सफ़िलट्रेशन की समस्या है।
Agent Vault सभी AI एजेंटों के लिए क्रेडेंशियल एक्सफ़िलट्रेशन को हल करने के लिए बनाया गया था। AI एजेंटों को सीधे क्रेडेंशियल देने के बजाय, आप उन्हें Agent Vault में संग्रहीत करते हैं (जैसे ANTHROPIC_API_KEY, GITHUB_PAT, आदि) और अपने एजेंटों को HTTP अनुरोधों को इसके माध्यम से रूट करने के लिए मजबूर करते हैं। Agent Vault प्रत्येक अनुरोध को इंटरसेप्ट करता है और लक्ष्य आउटबाउंड API को अग्रेषित करने से पहले उस पर क्रेडेंशियल संलग्न करता है।
विशेषताएँ:
__anthropic_api_key__ जैसे डमी मानों को वास्तविक क्रेडेंशियल से बदलकर या इसके माध्यम से आउटबाउंड अनुरोधों पर प्रमाणीकरण हेडर को पूरी तरह से बदलकर उस पहुँच को ब्रोकर कर सकता है।HTTPS_PROXY का उपयोग करने के लिए बूटस्ट्रैप करके और Agent Vault के MITM आर्किटेक्चर के साथ संगत होने के लिए क्रेडेंशियल ब्रोकरिंग के लिए एक इंटरफ़ेस-अज्ञेय, गैर-आक्रामक दृष्टिकोण अपनाता है।mitmproxy या squid जैसे मौजूदा फॉरवर्ड प्रॉक्सी को क्रेडेंशियल ब्रोकरिंग करने और एजेंटों के साथ अच्छी तरह से एकीकृत करने के लिए संशोधन की आवश्यकता होती है। Agent Vault एक समर्पित CLI, मल्टी-टेनेंसी और Infisical द्वारा समर्थित एजेंट-विशिष्ट रोडमैप के साथ सभी प्रकार के एजेंट उपयोग-मामलों की एर्गोनॉमिक्स के साथ काम करने के लिए विशेष रूप से बनाया गया है।डिफ़ॉल्ट रूप से, किसी भी सेवा से मेल न खाने वाले अनुरोध सादा प्रॉक्सी ट्रैफ़िक के रूप में आगे बढ़ते हैं; 403 के साथ अस्वीकार करने के लिए एक वॉल्ट को सख्त अस्वीकार मोड (unmatched_host_policy=deny) में फ़्लिप करें।
Agent Vault के पीछे की पूरी कहानी यहाँ पढ़ें।
Agent Vault सभी प्रकार के AI एजेंट उपयोग-मामलों के साथ काम करता है, जिसमें सुरक्षित रिमोट कोडिंग एजेंट, ऑल-पर्पस एजेंट, कस्टम एजेंट + हार्नेस, सुरक्षित एफेमेरल सैंडबॉक्स और बहुत कुछ शामिल हैं।
ANTHROPIC_API_KEY और GITHUB_PAT सेट कर सकते हैं, जिससे Claude Code को कोड करने, PR उठाने और अधिक के लिए Anthropic और GitHub API के साथ बातचीत करने की अनुमति मिलती है। यही सिद्धांत अन्य कोडिंग एजेंटों पर भी लागू होता है।Agent Vault एक वॉल्ट और प्रॉक्सी सेवा दोनों है और एकल बाइनरी के रूप में आता है जो सर्वर और CLI क्लाइंट दोनों के रूप में कार्य करता है। यह क्रेडेंशियल्स को संग्रहीत करता है और MITM प्रॉक्सी आर्किटेक्चर का उपयोग करके उन्हें आपके AI एजेंटों को ब्रोकर करता है। डिज़ाइन के अनुसार, Agent Vault को आपके AI एजेंटों से अलग मशीन पर तैनात किया जाना है ताकि आवश्यक सुरक्षा गारंटी प्रदान की जा सके ताकि आपके AI एजेंट Agent Vault के भीतर क्रेडेंशियल तक सीधे पहुँच न सकें।
┌─────────────────────────────────────────────────────────────────┐
│ सार्वजनिक इंटरनेट │
│ │
│ api.anthropic.com api.github.com api.stripe.com ... │
│ ▲ ▲ ▲ │
└──────────┼───────────────────┼──────────────────┼───────────────┘
│ │ │
└───────────────────┼──────────────────┘
│ आउटबाउंड HTTPS, Agent Vault
│ बाहर जाते समय क्रेडेंशियल इंजेक्ट करता है
┌──────────────────────────────┼──────────────────────────────────┐
│ निजी नेटवर्क │ │
│ │ │
│ ┌───────────────────────────┴────┐ ┌────────────────────┐ │
│ │ Agent Vault │ │ AI एजेंट │ │
│ │ :14321 प्रबंधन UI/API │◀────│ HTTPS_PROXY= │ │
│ │ :14322 MITM प्रॉक्सी │ │ agent-vault:14322 │ │
│ └────────────────▲───────────────┘ └────────────────────┘ │
│ │ │
└───────────────────┼─────────────────────────────────────────────┘
│ ऑपरेटर पहुँच: निजी रखें, या TLS + प्रमाणीकरण के साथ
│ (SSO रिवर्स प्रॉक्सी, IP अनुमत सूची, या VPN) यदि आपको
│ दूरस्थ व्यवस्थापन की आवश्यकता है तो सामने रखें
│
ऑपरेटर
आप कुछ चरणों में AI एजेंटों के लिए क्रेडेंशियल ब्रोकर करने के लिए Agent Vault को कॉन्फ़िगर कर सकते हैं:
curl --proto '=https' --proto-redir '=https' --tlsv1.2 -fsSL https://get.agent-vault.dev | sh
Agent Vault सर्वर शुरू करें और इसके लिए एक मास्टर पासवर्ड सेट करें (इसे कहीं सुरक्षित रखें); पासवर्ड इसके डेटा एन्क्रिप्शन तंत्र के भाग के रूप में उपयोग किया जाता है और प्रारंभिक पढ़ने के बाद प्रक्रिया से अनसेट कर दिया जाता है।
export AGENT_VAULT_MASTER_PASSWORD=your-password
agent-vault server -d
आप Agent Vault को Docker के साथ भी तैनात कर सकते हैं:
docker run -it -p 14321:14321 -p 14322:14322 \
-e AGENT_VAULT_MASTER_PASSWORD=your-password \
-v agent-vault-data:/data infisical/agent-vault
सर्वर पोर्ट 14321 पर HTTP API और पोर्ट 14322 पर एक पारदर्शी HTTP/HTTPS प्रॉक्सी शुरू करता है; वही लिसनर https:// अपस्ट्रीम के लिए CONNECT और http:// अपस्ट्रीम के लिए पूर्ण-रूप फॉरवर्ड-प्रॉक्सी अनुरोधों को संभालता है।
वेब UI http://<host>:14321 पर उपलब्ध हो जाता है और आपको पहला उपयोगकर्ता बनाने के लिए संकेत दिया जाएगा जिसे इंस्टेंस स्वामी के रूप में जाना जाता है।
Agent Vault में या तो प्रबंधन UI के माध्यम से या Agent Vault मशीन पर CLI के माध्यम से एक वॉल्ट बनाएँ, अपने क्रेडेंशियल इनपुट करें, और सेवा नियम कॉन्फ़िगर करें। उदाहरण के लिए, आप ANTHROPIC_API_KEY के लिए एक क्रेडेंशियल बना सकते हैं और Agent Vault के लिए एक सेवा नियम बना सकते हैं जिससे वास्तविक कुंजी के लिए एक डमी मान __anthropic_api_key__ को प्रतिस्थापित किया जा सके।
एक लंबे समय तक चलने वाले एजेंट को प्रस्तुत करने के लिए एक एजेंट बनाएँ और इसके लिए एक टोकन प्राप्त करें। वैकल्पिक रूप से, यदि आप एफेमेरल सैंडबॉक्स किए गए एजेंटों को स्पिन कर रहे हैं, तो आप एक ऑर्केस्ट्रेटर बैकएंड का प्रतिनिधित्व करने के लिए एजेंट का उपयोग कर सकते हैं और सैंडबॉक्स में पास करने के लिए एक अल्पकालिक टोकन बना सकते हैं जिसका उपयोग एजेंट Agent Vault के माध्यम से अनुरोधों को प्रॉक्सी करने के लिए कर सकता है।
अपने AI एजेंट के वातावरण में निम्नलिखित पर्यावरण चर सेट करें:
AGENT_VAULT_ADDR=http://<your-addr>:14321
AGENT_VAULT_TOKEN=<agent-token-from-agent-vault>
AGENT_VAULT_VAULT=<vault-in-agent-vault>
...
ANTHROPIC_API_KEY=__anthropic_api_key__ // डमी कुंजी जिसे Agent Vault द्वारा प्रतिस्थापित किया जाएगा
curl --proto '=https' --proto-redir '=https' --tlsv1.2 -fsSL https://get.agent-vault.dev | sh
इस वर्कफ़्लो से प्रकाशित रिलीज़ आर्काइव एक बिल्ड प्रोवेनेंस एटस्टेशन के साथ आते हैं जो उन्हें उत्पन्न करने वाले GitHub Actions रन से जुड़ा होता है। gh CLI (कोई अतिरिक्त टूल नहीं, कोई कुंजी प्रबंधन नहीं) के साथ सत्यापित करें:
gh attestation verify agent-vault_*.tar.gz --repo Infisical/agent-vault
checksums.txt भी उसी एटस्टेशन द्वारा कवर किया जाता है, और इसका cosign हस्ताक्षर cosign verify-blob के साथ सत्यापित होता रहता है जो उस पथ को पसंद करने वाले उपयोगकर्ताओं के लिए है।
agent-vault run -- claude
agent-vault vault run -- agent
agent-vault vault run -- codex
agent-vault vault run -- opencode
वैकल्पिक रूप से, यदि आपका एजेंट Docker के साथ चल रहा है, तो आप अपनी छवि में बाइनरी को कॉपी करके और अपने एजेंट प्रक्रिया को शुरू करने के लिए इसका उपयोग करके एक Dockerfile के माध्यम से Agent Vault CLI स्थापित कर सकते हैं:
# अपने मौजूदा Dockerfile में अपने एजेंट या ऐप सेटअप के साथ यह पंक्ति जोड़ें।
COPY --from=infisical/agent-vault:latest /usr/local/bin/agent-vault /usr/local/bin/agent-vault
...
ENTRYPOINT ["agent-vault", "run", "--", "claude"]
Agent Vault को तैनात करने और अपने AI एजेंटों को इसके साथ एकीकृत करने के कई तरीके हैं। हम पूर्ण दस्तावेज़ीकरण से परामर्श करने की सलाह देते हैं।
Agent Vault AI एजेंटों के लिए क्रेडेंशियल कैसे ब्रोकर करता है, यह देखें: अपनी कुंजियाँ एक बार स्टोर करें, हर आउटबाउंड अनुरोध को प्रॉक्सी के माध्यम से रूट करें, और एजेंटों को बिना कोई रहस्य देखे वास्तविक API को कॉल करने दें।
पूर्ण तैनाती वॉकथ्रू चाहते हैं? अलग बॉक्स पर ब्रोकर किए गए एजेंट के साथ एक एंड-टू-एंड उदाहरण के लिए VPS पर Hermes चलाएँ देखें।
विलंबता: आपको अनुरोध विलंबता को कम करने के लिए Agent Vault को अपने AI एजेंटों के समान नेटवर्क में सह-स्थित करना चाहिए।
टोकन: आपको Agent Vault में एक लंबे समय तक चलने वाले एजेंट का प्रतिनिधित्व करने के लिए एक एजेंट बनाना चाहिए। एफेमेरल सैंडबॉक्स के लिए, आप सैंडबॉक्स किए गए एजेंटों के लिए Agent Vault के माध्यम से अनुरोधों को प्रॉक्सी करने के लिए अल्पकालिक, वॉल्ट-स्कोप्ड टोकन बनाना पसंद कर सकते हैं।
डिफ़ॉल्ट रूप से Agent Vault सभी स्थिति को स्थानीय SQLite डेटाबेस में संग्रहीत करता है, जिसके लिए किसी सेटअप की आवश्यकता नहीं होती है। उत्पादन तैनाती के लिए, या कई इंस्टेंस चलाते समय, DATABASE_URL पर्यावरण चर (या --database-url फ़्लैग) को PostgreSQL कनेक्शन स्ट्रिंग पर सेट करें और Agent Vault अपने बैकएंड के रूप में Postgres पर स्विच करता है। सभी इंस्टेंस एक ही डेटाबेस साझा करते हैं, इसलिए स्थिति रेप्लिका में सुसंगत है।
स्विच करने से पहले agent-vault migrate-db --to postgres://... के साथ मौजूदा डेटा को माइग्रेट करें। तैनाती उदाहरणों (Kubernetes, Docker Compose), आर्किटेक्चर नोट्स और परिचालन विवरण के लिए PostgreSQL गाइड देखें।
Agent Vault एक TypeScript SDK प्रदान करता है यदि आप चाहते हैं कि एक ऑर्केस्ट्रेटर एक अल्पकालिक टोकन बनाए और सैंडबॉक्स किए गए एजेंट में प्रॉक्सी कॉन्फ़िगरेशन पास करे ताकि वह Agent Vault के माध्यम से अनुरोधों को प्रॉक्सी कर सके।
npm install @infisical/agent-vault-sdk
import { AgentVault, buildProxyEnv } from "@infisical/agent-vault-sdk";
const av = new AgentVault({
token: "YOUR_TOKEN", // एजेंट टोकन
address: "http://localhost:14321",
});
const session = await av
.vault("my-vault")
.sessions.create({ vaultRole: "proxy" });
// certPath वह है जहाँ आप सैंडबॉक्स के अंदर CA प्रमाणपत्र माउंट करेंगे।
const certPath = "/etc/ssl/agent-vault-ca.pem";
// env: { HTTPS_PROXY, HTTP_PROXY, NO_PROXY, NODE_USE_ENV_PROXY,
// SSL_CERT_FILE, NODE_EXTRA_CA_CERTS, REQUESTS_CA_BUNDLE,
// CURL_CA_BUNDLE, GIT_SSL_CAINFO, DENO_CERT }
const env = buildProxyEnv(session.containerConfig!, certPath);
const caCert = session.containerConfig!.caCertificate;
// `env` को पर्यावरण चर के रूप में पास करें और `caCert` को `certPath` पर माउंट करें
// अपने सैंडबॉक्स में — Docker, Daytona, E2B, Firecracker, या कोई अन्य रनटाइम।
// एक बार कॉन्फ़िगर होने के बाद, अंदर का एजेंट बस सामान्य रूप से API कॉल करता है:
// fetch("https://api.github.com/...") — कोई SDK नहीं, किसी क्रेडेंशियल की आवश्यकता नहीं।
पूर्ण दस्तावेज़ीकरण के लिए TypeScript SDK README देखें।
make build # फ्रंटएंड + Go बाइनरी बनाएँ
make test # परीक्षण चलाएँ
make web-dev # हॉट रीलोड के साथ Vite डेव सर्वर (पोर्ट 5173)
make dev # हॉट रीलोड के साथ Go + Vite डेव सर्वर
make docker # Docker इमेज बनाएँ
यह रिपॉजिटरी MIT expat लाइसेंस के तहत उपलब्ध है, ee निर्देशिका के अपवाद के साथ जिसमें प्रीमियम एंटरप्राइज सुविधाएँ होंगी जिनके लिए Infisical लाइसेंस की आवश्यकता होगी।
यदि आप Infisical में रुचि रखते हैं या Agent Vault के लिए अधिक व्यावसायिक पथ तलाश रहे हैं, तो हमारी वेबसाइट देखें या हमारे साथ मीटिंग बुक करें।
चाहे वह बड़ा हो या छोटा, हम योगदान पसंद करते हैं। Agent Vault Infisical के समान योगदान दिशानिर्देशों का पालन करता है।
आरंभ करने का तरीका जानने के लिए हमारी मार्गदर्शिका देखें: यहाँ।
सुनिश्चित नहीं है कि कहाँ से शुरू करें? आप यह कर सकते हैं:
यदि आप यह पढ़ रहे हैं, तो इस बात की प्रबल संभावना है कि आपको हमारे द्वारा बनाए गए उत्पाद पसंद आए।
आप हमारी टीम में एक बढ़िया अतिरिक्त भी हो सकते हैं। हम तेज़ी से बढ़ रहे हैं और चाहेंगे कि आप हमसे जुड़ें।
पूर्वावलोकन। Agent Vault सक्रिय विकास में है और API परिवर्तन के अधीन है। कृपया तैनाती से पहले सुरक्षा दस्तावेज़ीकरण की समीक्षा करें।