アップデート一覧に戻る
New releaseSep 3, 2026

agent-vault-proxy v1.1.1

AIエージェント向けのジャストインタイムAPIキー - およびそれを経由する他のプロセス:呼び出し側は常にプレースホルダーのみを認識します。

共有

Keys on the Wire

あなたのAIエージェントはAPIキーを一切保持しません。プレースホルダーを送信し、実際の秘密情報は通信経路上で差し替えられます。

資格情報スティーラー(Shai-Huludなど)やプロンプトインジェクションされたエージェントによる秘密情報の漏洩を防ぎます。侵害されたエージェントには奪うものが何もありません。

PyPI License: Apache-2.0 CI

仕組み

  1. エージェントはキーではなくプレースホルダーを含むリクエストを送信します。
  2. Keys on the Wireは、転送中にボールトから実際の秘密情報を差し替えます。
  3. エージェントはキーを一切見ることができません。漏洩するものも、盗まれるものもありません。

Keys on the Wireが通信経路上で秘密情報を差し替える仕組み

内部ではループバックHTTPSプロキシとして動作します。各資格情報をボールトからジャストインタイムで取得し、送信リクエストに注入するため、呼び出し元プロセス(エージェントや、経由させる他の任意のもの)は実際のバイト列を保持しません。

ボールトバックエンド: macOS Keychain、Bitwarden Secrets Manager、Google Secret Manager、AWS Secrets Manager、static(ボールトなし、試用向け)、env。MacではKeychainバックエンドにクラウドボールトアカウントも追加の依存関係も不要です。秘密情報は既に置かれている場所に留まります。(kow setupはデフォルトでBitwardenを使用します。使用したいバックエンドを指定してください。)アダプターアーキテクチャを参照してください。

動作デモ

Keys on the Wireデモ: プロンプトインジェクション vs 資格情報の分離

クイックスタート

1. インストール(Linux pipx、macOS brew):

pipx install 'keys-on-the-wire[bitwarden]'
# macOS: brew install inflightsec/keys-on-the-wire/keys-on-the-wire
sudo kow setup --bws

2. スキルをインストールして、エージェントにバインディングを生成させます:

/plugin marketplace add inflightsec/keys-on-the-wire
/plugin install kow@keys-on-the-wire

3. サービスをブローカー経由にします。 「Stripe APIをKeys on the Wire経由でルーティングして」 と指示します。スキルがプレースホルダーを生成し、ボールトに貼り付ける正確なメモを出力します。キーを一切見ることはありません。

4. 実際のキーをそのメモとともにボールトに追加し、エージェントをプロキシ経由でルーティングします:

kow env && kow run claude

完了です。エージェントはプレースホルダーのみを送信し、Keys on the Wireが通信経路上で実際のキーを差し替えます。

初めての方ですか?クイックスタートガイドで初回実行を詳しく説明しています。前提条件ではボールトのセットアップを解説しています。kow runの代わりにシェル環境変数を使いたいですか?使用方法を参照してください。

本番キーを向ける前に

  • 単一プロセスの背後で試してください。 kow run -- <command>はプロキシとCA変数をそのプロセスのみに設定します。ログインシェルは継承しません。単一プロセスへのスコープ
  • フェイルクローズのみが動作モードです。 kowがダウンしている場合、ルーティングされた呼び出しは失敗します。拒否するバインディングは、リクエストを素通しするのではなく503を返します。
  • 盗難は防ぎますが、悪用は防ぎません。 kowはエージェントのコンテキストからキーを取り除きます。APIが呼び出される理由を判断することはありません。methods:paths:でバインディングを絞り込むことが手段であり、それは強制されます。あなたに適していますか?で完全な境界を説明しています。
  • 静的ヘッダーを超えた認証に対応: OAuth2リフレッシュとクライアント資格情報、JWTベアラー、GitHub App、HMAC、AWS SigV4に対応し、Google、Microsoft、Auth0、Slack、Atlassian、Okta用のプリセットを備えています。

MCPサーバーをブローカー経由にする

各MCPサーバーは、クライアント設定に平文の長期トークンを保持しており、クライアントが読み込む他のすべてのサーバーから読み取り可能です。kow mcp installは、その常設の秘密情報をプレースホルダーに差し替え、サーバーの送信トラフィックをプロキシ経由でルーティングします:

kow mcp install github --host api.github.com --env-var GITHUB_PERSONAL_ACCESS_TOKEN \
  --server-cmd "npx -y @modelcontextprotocol/server-github"

ボールトのメモと正確なclaude mcp add --envコマンドを出力します。設計と脅威モデル: ADR-0040

バインディングは1行

資格情報のオンボーディングは手書きのYAMLではありません。同梱のkowスキルが認証の形状とホストを尋ね、秘密情報のNotesフィールドに貼り付ける正確な内容を指示します:

# kow-binding
api.acme.com

このマーカー行がバインディングにするものです。これがないと、メモは単なる人間向けの説明文として扱われ、解析されることはありません(ADR-0025)。アシスタントが提案し、あなたが適用します。秘密情報を一切見ることも保存することもありません。

ドキュメント

ここから始める — 評価中の方はあなたに適していますか? · ボールトのセットアップは前提条件 · 10分の初回実行はクイックスタート

理解する — プレースホルダー、バインディング、CA、フェイルクローズを平易な言葉で解説したコンセプト · 脅威モデル、G1〜G9の不変条件、残存リスクを解説したアーキテクチャ

インストールと運用Linux · Docker · macOS · 使用方法 · 単一プロセス · Linux分離 · macOS分離 · Google Secret Manager

リファレンスbindings.example.yamlは完全な設定スキーマ · ボールトバックエンドと追加方法はアダプターアーキテクチャ · Vault Agent、Doppler、op runなどとの比較 · CHANGELOG · SECURITY · CONTRIBUTING · CREDITS

オープンソース、ロックインなし

すべての機能はApache-2.0ライセンスでこのリポジトリに含まれています。ペイウォール付きの階層も、ホスト型サービスも、テレメトリもありません。プロキシは外部に通信しません。唯一の送信接続は、あなたのボールトとエージェントが呼び出す上流APIのみです。代替案があなたの環境に適している場合は、そちらを使用してください。

オープンソースではない任意の依存関係が1つあります。Bitwardenバックエンドのbitwarden-sdkで、そのバックエンドを使用する場合にのみインストールします。LICENSENOTICEを参照してください。

カテゴリ