
Chiavi API just-in-time per agenti AI - e qualsiasi altro processo che instradi attraverso di essa: il chiamante vede solo un segnaposto.
Il tuo agente AI non detiene mai le tue chiavi API. Invia un segnaposto; il segreto reale viene sostituito in transito.
Blocca i ladri di credenziali (Shai-Hulud e simili) e gli agenti compromessi da prompt injection che potrebbero far trapelare i tuoi segreti. Un agente compromesso non ha nulla da rubare.
Sotto il cofano è un proxy HTTPS di loopback. Recupera ogni credenziale dal tuo vault appena in tempo e la inietta nella richiesta in uscita, così il processo chiamante (il tuo agente, o qualsiasi altra cosa tu instradi attraverso di esso) non detiene mai i byte reali.
Backend vault: , Bitwarden Secrets Manager, Google Secret Manager, AWS Secrets Manager, (senza vault, per provarlo) ed . Su un Mac il backend Keychain non richiede account cloud vault né dipendenze aggiuntive: i tuoi segreti restano dove già sono. ( usa comunque Bitwarden come predefinito; passa il backend che preferisci.) Vedi .
staticenvkow setup1. Installa (Linux pipx, macOS brew):
pipx install 'keys-on-the-wire[bitwarden]'
# macOS: brew install inflightsec/keys-on-the-wire/keys-on-the-wire
sudo kow setup --bws
2. Installa la skill così il tuo agente scrive il binding per te:
/plugin marketplace add inflightsec/keys-on-the-wire
/plugin install kow@keys-on-the-wire
3. Metti in brokerage un servizio. Di' "instrada l'API Stripe attraverso Keys on the Wire." La skill genera il segnaposto e stampa la nota esatta da incollare nel tuo vault. Non vede mai la tua chiave.
4. Aggiungi la chiave reale al tuo vault con quella nota, poi instrada il tuo agente attraverso il proxy:
kow env && kow run claude
Fatto. L'agente invia solo il segnaposto; Keys on the Wire sostituisce la chiave reale in transito.
Nuovo qui? La Guida all'avvio rapido illustra per intero la prima esecuzione, e Prerequisiti copre la configurazione del vault. Preferisci le variabili d'ambiente shell a kow run? Vedi Utilizzo.
kow run -- <comando> imposta le variabili del proxy e della CA solo in quel processo; la tua shell di login non le eredita mai. Scoping a un singolo processo.methods: e paths: è la leva, ed è applicata. Fa per te? traccia il confine completo.Ogni server MCP conserva un token di lunga durata in chiaro nella configurazione del tuo client, leggibile da ogni altro server che il client carica. kow mcp install sostituisce quel segreto permanente con un segnaposto e instrada il traffico in uscita del server attraverso il proxy:
kow mcp install github --host api.github.com --env-var GITHUB_PERSONAL_ACCESS_TOKEN \
--server-cmd "npx -y @modelcontextprotocol/server-github"
Stampa la nota del vault e il comando esatto claude mcp add --env. Progettazione e modello di minaccia: ADR-0040.
L'onboarding di una credenziale non è YAML scritto a mano. La skill kow inclusa chiede la forma di autenticazione e l'host, poi ti dice esattamente cosa incollare nel campo Note del tuo segreto:
# kow-binding
api.acme.com
Quella riga marcatore è ciò che lo rende un binding; senza di essa la nota resta una semplice descrizione umana, mai analizzata (ADR-0025). L'assistente propone, tu applichi. Non vede né memorizza mai il segreto.
Inizia qui — Fa per te? se stai valutando · Prerequisiti per configurare il tuo vault · Avvio rapido per una prima esecuzione di 10 minuti.
Comprendi — Concetti per segnaposto, binding, CA e fail-closed in termini semplici · Architettura per il modello di minaccia, gli invarianti da G1 a G9 e i rischi residui.
Installa e opera — Linux · Docker · macOS · Utilizzo · Processo singolo · Isolamento Linux · Isolamento macOS · Google Secret Manager
Riferimento — bindings.example.yaml è lo schema di configurazione completo · Architettura degli adapter per i backend vault e come aggiungerne uno · Confronto con Vault Agent, Doppler, op run e altri · CHANGELOG · SECURITY · CONTRIBUTING · CREDITS
Ogni funzionalità è in questo repository sotto Apache-2.0. Nessun livello a pagamento, nessun servizio ospitato, nessuna telemetria. Il proxy non contatta mai casa: le sue uniche connessioni in uscita sono il tuo vault e le API upstream che il tuo agente chiama. Se un'alternativa si adatta meglio alla tua configurazione, usala.
Una dipendenza opzionale non è open source, il bitwarden-sdk del backend Bitwarden, che installi solo se usi quel backend. Vedi LICENSE e NOTICE.