Torna agli aggiornamenti
New releaseSep 3, 2026

agent-vault-proxy v1.1.1

Chiavi API just-in-time per agenti AI - e qualsiasi altro processo che instradi attraverso di essa: il chiamante vede solo un segnaposto.

Condividi

Keys on the Wire

Il tuo agente AI non detiene mai le tue chiavi API. Invia un segnaposto; il segreto reale viene sostituito in transito.

Blocca i ladri di credenziali (Shai-Hulud e simili) e gli agenti compromessi da prompt injection che potrebbero far trapelare i tuoi segreti. Un agente compromesso non ha nulla da rubare.

PyPI License: Apache-2.0 CI

Come funziona

  1. Il tuo agente invia una richiesta con un segnaposto, non la chiave.
  2. Keys on the Wire sostituisce il segreto reale dal tuo vault, in transito.
  3. L'agente non vede mai la chiave. Niente da far trapelare, niente da rubare.

Come Keys on the Wire sostituisce i segreti in transito

Sotto il cofano è un proxy HTTPS di loopback. Recupera ogni credenziale dal tuo vault appena in tempo e la inietta nella richiesta in uscita, così il processo chiamante (il tuo agente, o qualsiasi altra cosa tu instradi attraverso di esso) non detiene mai i byte reali.

Backend vault: macOS Keychain, Bitwarden Secrets Manager, Google Secret Manager, AWS Secrets Manager, static (senza vault, per provarlo) ed env. Su un Mac il backend Keychain non richiede account cloud vault né dipendenze aggiuntive: i tuoi segreti restano dove già sono. (kow setup usa comunque Bitwarden come predefinito; passa il backend che preferisci.) Vedi Architettura degli adapter.

Vedi come funziona

Demo di Keys on the Wire: prompt injection vs. isolamento delle credenziali

Avvio rapido

1. Installa (Linux pipx, macOS brew):

pipx install 'keys-on-the-wire[bitwarden]'
# macOS: brew install inflightsec/keys-on-the-wire/keys-on-the-wire
sudo kow setup --bws

2. Installa la skill così il tuo agente scrive il binding per te:

/plugin marketplace add inflightsec/keys-on-the-wire
/plugin install kow@keys-on-the-wire

3. Metti in brokerage un servizio. Di' "instrada l'API Stripe attraverso Keys on the Wire." La skill genera il segnaposto e stampa la nota esatta da incollare nel tuo vault. Non vede mai la tua chiave.

4. Aggiungi la chiave reale al tuo vault con quella nota, poi instrada il tuo agente attraverso il proxy:

kow env && kow run claude

Fatto. L'agente invia solo il segnaposto; Keys on the Wire sostituisce la chiave reale in transito.

Nuovo qui? La Guida all'avvio rapido illustra per intero la prima esecuzione, e Prerequisiti copre la configurazione del vault. Preferisci le variabili d'ambiente shell a kow run? Vedi Utilizzo.

Prima di puntarlo alle chiavi di produzione

  • Provalo dietro un singolo processo. kow run -- <comando> imposta le variabili del proxy e della CA solo in quel processo; la tua shell di login non le eredita mai. Scoping a un singolo processo.
  • Fail-closed è l'unica modalità. Se kow è giù, le chiamate instradate falliscono; un binding che nega restituisce 503 invece di passare la richiesta nuda.
  • Blocca il furto, non l'abuso. kow toglie la chiave dal contesto dell'agente; non giudica il motivo per cui un'API viene chiamata. Restringere un binding con methods: e paths: è la leva, ed è applicata. Fa per te? traccia il confine completo.
  • Autenticazione oltre gli header statici inclusa: refresh OAuth2 e client-credentials, bearer JWT, GitHub App, HMAC e AWS SigV4, con preset per Google, Microsoft, Auth0, Slack, Atlassian e Okta.

Metti in brokerage un server MCP

Ogni server MCP conserva un token di lunga durata in chiaro nella configurazione del tuo client, leggibile da ogni altro server che il client carica. kow mcp install sostituisce quel segreto permanente con un segnaposto e instrada il traffico in uscita del server attraverso il proxy:

kow mcp install github --host api.github.com --env-var GITHUB_PERSONAL_ACCESS_TOKEN \
  --server-cmd "npx -y @modelcontextprotocol/server-github"

Stampa la nota del vault e il comando esatto claude mcp add --env. Progettazione e modello di minaccia: ADR-0040.

Il binding è una riga

L'onboarding di una credenziale non è YAML scritto a mano. La skill kow inclusa chiede la forma di autenticazione e l'host, poi ti dice esattamente cosa incollare nel campo Note del tuo segreto:

# kow-binding
api.acme.com

Quella riga marcatore è ciò che lo rende un binding; senza di essa la nota resta una semplice descrizione umana, mai analizzata (ADR-0025). L'assistente propone, tu applichi. Non vede né memorizza mai il segreto.

Documentazione

Inizia quiFa per te? se stai valutando · Prerequisiti per configurare il tuo vault · Avvio rapido per una prima esecuzione di 10 minuti.

ComprendiConcetti per segnaposto, binding, CA e fail-closed in termini semplici · Architettura per il modello di minaccia, gli invarianti da G1 a G9 e i rischi residui.

Installa e operaLinux · Docker · macOS · Utilizzo · Processo singolo · Isolamento Linux · Isolamento macOS · Google Secret Manager

Riferimentobindings.example.yaml è lo schema di configurazione completo · Architettura degli adapter per i backend vault e come aggiungerne uno · Confronto con Vault Agent, Doppler, op run e altri · CHANGELOG · SECURITY · CONTRIBUTING · CREDITS

Open source, nessun lock-in

Ogni funzionalità è in questo repository sotto Apache-2.0. Nessun livello a pagamento, nessun servizio ospitato, nessuna telemetria. Il proxy non contatta mai casa: le sue uniche connessioni in uscita sono il tuo vault e le API upstream che il tuo agente chiama. Se un'alternativa si adatta meglio alla tua configurazione, usala.

Una dipendenza opzionale non è open source, il bitwarden-sdk del backend Bitwarden, che installi solo se usi quel backend. Vedi LICENSE e NOTICE.

Categorie