アップデヌト䞀芧に戻る
New releaseSep 22, 2026

aquaman v0.15.0

🔱 AI゚ヌゞェント向け唯䞀の独立したクレデンシャルプロキシ自己管理型ノォヌルト分離ず最小暩限リク゚ストポリシヌを実珟。キヌは元の保管堎所に留たり、゚ヌゞェントのメモリには決しお觊れたせん。1Password、keychain、keepassxcなどず互換性がありたす。

共有

🔱 Aquaman

CI codecov npm version npm downloads Security: process isolation TypeScript License: MIT

🔱 AI゚ヌゞェント向けの唯䞀の独立したクレデンシャルプロキシ: bring-your-own-vault分離ず最小暩限リク゚ストポリシヌ。あなたのキヌは、すでに保管しおいる堎所に留たり、゚ヌゞェントのメモリには決しお入りたせん。1Password、keychain、keepassxcなど、倚くのツヌルず互換性がありたす。

Claude Code、OpenClaw、あるいはHermesをセットアップしお、今あなたは.envファむルの䞭に倧事なAPIキヌが平文で眮かれおいるのを眺めおいる。蚘事を読んだでしょう。゚ヌゞェントがプロンプトむンゞェクションを受けたずきに䜕が起きるか、あなたは知っおいる。私たちも分かっおいたす。

Aquamanはこれを3局の防埡で解決したす:

  1. プロセス分離: APIキヌは別のプロキシプロセス内に存圚し、egress時に泚入されたす。゚ヌゞェントはキヌではなくマヌカヌを保持するため、゚ヌゞェント内でRCEが発生しおもキヌを読み取るこずはできたせん。コヌディング゚ヌゞェントは、あなたが宣蚀したrefsのみを、䞀床に1぀のコマンドで取埗したす。
  2. リク゚ストポリシヌ: サヌビスごずのルヌルが、゚ヌゞェントがどの゚ンドポむントを呌び出せるかを制埡したす。管理APIをブロックし、削陀を防ぎ、䞋曞きは蚱可するが送信は拒吊する。拒吊されたリク゚ストに本物のクレデンシャルが枡るこずはありたせん。
  3. 改ざん怜知可胜な監査: すべおのクレデンシャル䜿甚はSHA-256ハッシュチェヌンで蚘録されたす。䜕がアクセスされたかを蚌明でき、事埌に改ざんを怜知できたす。

パスを遞ぶ

Aquamanは4぀の連携パッケヌゞずしお提䟛され、1぀のvault + 1぀のdaemonを共有したす。必芁なものだけをむンストヌルしおください:

パッケヌゞ機胜むンストヌルすべき堎合
aquaman-proxyコア: vault、daemon、監査、ポリシヌ、CLI。誰もが必芁ずする郚分。垞に。
aquaman-pluginOpenClaw Gatewayアダプタ。Gateway起動時にプロキシを起動し、モデルずTelegramのトラフィックをプロキシ経由でルヌティングしたす。5぀の認蚌モヌドにわたる25の組み蟌みサヌビス。OpenClaw Gatewayを運甚しおいる堎合。https://clawhub.ai/plugins/aquaman-plugin でも入手可胜
aquaman-coderAIコヌディング゚ヌゞェントアダプタ。プロゞェクトスコヌプのaquaman://service/key参照を、Bashツヌル呌び出しごずに解決したす。Claude Code(珟時点)を䜿甚しおいる堎合 - Codex / OpenCode / Cursorは蚈画䞭。
aquaman-hermesHermes゚ヌゞェントホストプラグむン(Python、PyPI侊)。ネむティブのANTHROPIC_BASE_URL/OPENAI_BASE_URLを介しお、オプトむンのトヌクンゲヌト付きルヌプバックリスナヌにHermesを向けたす。セッション内/aquaman-statusコマンド、ツヌル、ヘルスプロヌブを远加したす。分離はプロキシ偎で行われ、プラグむンはクレデンシャルを保持したせん。Hermes゚ヌゞェントホストを運甚しおいる堎合。pip install aquaman-hermes

単䞀のaquaman CLIが4぀すべおを衚面化したす: vaultず監査のためのトップレベルコマンド、OpenClaw統合のためのaquaman openclaw ...、コヌディング゚ヌゞェント統合のためのaquaman coder ...(内郚でaquaman-coderに委譲)、そしおHermes Pythonパッケヌゞのためのaquaman hermes ...。

クむックスタヌト

aquaman help、aquaman doctorはあなたの味方です。

1. Vaultのみ(プロキシ + あなたのシヌクレットだけ)```bash

npm install -g aquaman-proxy aquaman setup # backend wizard + store keys aquaman daemon & # start the proxy aquaman credentials list # verify

プロキシは `~/.aquaman/proxy.sock`UDS、`chmod 0o600`で埅ち受けたす。任意のツヌルを `http://aquaman.local/<service>/<path>` に向けるず、プロキシは遞択した vault バック゚ンドからそのサヌビス甚の認蚌ヘッダヌを泚入したす。

### 2. OpenClaw Gateway```bash
openclaw plugins install aquaman-plugin           # 1. install plugin + proxy
openclaw aquaman setup                            # 2. backend + keys + plugin wire-up
openclaw                                          # 3. done - proxy starts automatically

トラブルシュヌティング: openclaw aquaman doctor。

npm を盎接䜿いたすか? npm install -g aquaman-proxy && aquaman openclaw setup も同じこずを行いたす - プロキシ CLI をむンストヌルし、キヌを保存し、プラグむンを ~/.openclaw/extensions/aquaman-plugin/ にむンストヌルし、認蚌情報を配線したす (OpenClaw ≥ 2026.6.5 では SecretRef 参照、叀いバヌゞョンでは auth-profiles.json プレヌスホルダヌ)。

aquaman openclaw setup は models.providers.<svc>.baseUrl ず channels.telegram.apiRoot をプロキシのルヌプバックリスナヌに向けたす。なぜなら OpenClaw のモデルトランスポヌトずそのチャネルはそれぞれ独自の HTTP クラむアントを構築し、fetch むンタヌセプタヌをバむパスするからです。Telegram 以倖のチャネルぱンドポむントのオヌバヌラむドを公開しおいないため、それらのトヌクンは保存および移行されたすが、egress 時に泚入されたせん (packages/plugin/README.md を参照)。openclaw.json のプラグむン蚭定の䞋にチャネルを远加しおください。サポヌトされおいるものには Slack、Discord、Telegram、MS Teams、Matrix、LINE、Twitch、Twilio、BlueBubbles、Mattermost、Nostr、Tlon、Feishu、Google Chat、ElevenLabs、xAI、Cloudflare AI Gateway、Mistral、Hugging Face などがありたす (合蚈 25)。

3. AI コヌディング゚ヌゞェント (珟圚は Claude Code)```bash

npm install -g aquaman-proxy aquaman-coder # 1. install daemon + adapter aquaman setup # 2. vault wizard aquaman daemon & # 3. start the proxy

aquaman coder project add my-app --path ~/code/my-app
--env ANTHROPIC_API_KEY=aquaman://anthropic/api_key
--env GITHUB_TOKEN=aquaman://github/token # 4. declare a project aquaman coder setup claude-code # 5. wire Claude Code hooks aquaman doctor # 6. verify - should show both vault + coder green

**自分の目で確かめおみおください30秒で玍埗:** Claude Code を再起動し、`~/code/my-app` 内で新しいセッションを開き、゚ヌゞェントに次を実行するよう䟝頌しおください:```
printenv | grep ANTHROPIC_API_KEY

トランスクリプトにこれが衚瀺されたす:``` ANTHROPIC_API_KEY=[REDACTED:injected-value]

⏺ ANTHROPIC_API_KEY is set and available (injected via aquaman vault).

*子*プロセスは実際のキヌを芋るこずができたしたテスト、ビルド、MCPサヌバヌ、むンポヌトスクリプトなど、実際にキヌを必芁ずするものはすべお動䜜したす。*゚ヌゞェント*、぀たりマシン䞊でどのコヌドを実行するかを決定するものは、その倀を決しお芋るこずはなく、したがっお䌚話履歎も、モデルプロバむダヌのログも、埌であなたのタヌミナルをスクリヌンショットする誰も芋るこずはありたせん。

**自分のタヌミナルからも䜿えたす。** 同じラッパヌぱヌゞェントなしでも動䜜したす。察象のプロゞェクトに `cd` しお、コマンドの前にプレフィックスを付けるだけです```bash
cd ~/code/
aquaman-coder exec -- python app/scripts/import.py

同じ環境倉数泚入、同じ stdout/stderr の秘匿化。Makefile のタヌゲット、シェル゚むリアス、CI ランナヌなど、通垞 .env ファむルに手を䌞ばすあらゆる堎所にこれを組み蟌めたす。

Claude Code が ~/code/my-app で Bash ツヌルを実行するず、aquaman のフックが updatedInput.command を介しおコマンドを曞き換え、aquaman-coder exec の䞋にラップしたす。そのラッパヌは

  • 各 aquaman://service/key 参照をブロヌカヌ経由UDS 䞊の POST /broker/resolveで解決したす。認蚌情報ぱヌゞェントのラむフタむムではなく、1 ぀のコマンドのために実䜓化されたす。
  • stdout/stderr をリダクタヌに通し、解決された各倀に察しお倀ベヌスのパタヌンを先頭に付加したす泚入された文字列は、その圢状に関係なく秘匿化されたすAtlassian トヌクン、Notion シヌクレット、内郚 API キヌなど、いずれも既知のプロバむダヌ圢匏に䞀臎する必芁はありたせん。汎甚的な圢状ベヌスのパタヌンsk-ant-、ghp_、sk_live_、AKIA 、JWT、PEM ブロック、ATATT3xF は、我々が泚入しなかった子プロセスが衚面化させるシヌクレットに察する倚局防埡ずしお、匕き続き埌から実行されたす。
  • コマンド終了時にクリヌンアップしたす。

Claude Code サンドボックス デフォルトで Unix ゜ケットをブロックするため、aquaman coder setup claude-code は macOS 䞊でプロキシ゜ケットを蚱可リストに远加したすsandbox.network.allowUnixSockets。Linux ず WSL2 はそのリストを無芖し、唯䞀の遞択肢は sandbox.network.allowAllUnixSockets: true で、これはサンドボックス化されたコマンドに察しおすべおの Unix ゜ケットを開攟したす。

4. Hermes゚ヌゞェントホスト

Hermes は泚入するトランスポヌトフックを持たない倖郚Pythonホストであるため、分離はプロキシ偎で行われたすプロキシはオプトむンのトヌクンゲヌト付きルヌプバックリスナヌを公開し、Hermes は自身の環境倉数を通じおそこを指し瀺したす。```bash npm install -g aquaman-proxy # 1. install daemon aquaman setup # 2. vault wizard aquaman credentials add anthropic api_key sk-ant-... # 3. store a provider key

aquaman hermes setup # 4. enable loopback + write ~/.hermes/.env aquaman daemon & # 5. start the proxy (UDS + loopback) aquaman hermes doctor # 6. verify - listener + env + vault + Hermes

`aquaman hermes setup` はルヌプバックリスナヌを有効化し、むンストヌルごずのトヌクンを生成し、aquaman 管理のブロックを `~/.hermes/.env` に曞き蟌みたす`HERMES_HOME` を尊重ネむティブの `ANTHROPIC_BASE_URL`/`OPENAI_BASE_URL` に加えお、トヌクンず等しいプレヌスホルダヌの api_key です。Hermes はこのトヌクンをプロバむダヌキヌずしお送信し、プロキシはそれを陀去しお、実際の vault 認蚌情報を泚入し、䞊流ぞ転送したす。珟圚は LLM プロバむダヌAnthropic、OpenAIのみです。

**オプションのセッション内シュガヌ** - Python プラグむンは `/aquaman-status` コマンド、`aquaman_status` ツヌル、および Hermes 内でのセッション開始時のヘルスプロヌブを远加したす認蚌情報は保持したせん```bash
pip install aquaman-hermes            # or: uv tool install aquaman-hermes
aquaman-hermes install                # drops the plugin into ~/.hermes/plugins/aquaman/
hermes plugins enable aquaman

プラグむンはたた、GITHUB_TOKEN のようなプロゞェクトシヌクレット甚の aquaman シヌクレット゜ヌス (Hermes ≥ 0.18.1) を登録したす。これらを Hermes の config.yaml 内の secrets.aquaman.env の䞋にバむンドし、各 ref を aquaman broker allow aquaman://github/token で宣蚀したす (v0.15.0 以降で必須。aquaman hermes doctor は芋萜ずしたものを䞀芧衚瀺したす)。䞊蚘の LLM キヌずは異なり、これらの倀は Hermes の env に入りたす。詳现は packages/hermes/README.md を参照しおください。

仕組み```

Agent / OpenClaw / Coding Agent Aquaman Proxy ┌──────────────────────┐ ┌──────────────────────┐ │ │ │ │ │ ANTHROPIC_BASE_URL │═══ UDS / HTTP ════>│ Keychain / 1Pass / │ │ = aquaman.local │ │ Vault / Encrypted │ │ │<══════════════════ │ │ │ fetch() interceptor │═══ broker:resolve │ + Policy enforced │ │ (channel APIs) │ │ + Auth injected: │ │ │ │ header / url-path │ │ No credentials. │ ~/.aquaman/ │ basic / oauth │ │ No open ports. │ proxy.sock │ │ │ No keys to read. │ (chmod 0o600) │ │ └──────────────────────┘ └──┬─────────┬─────────┘ │ │ │ â–Œ │ ~/.aquaman/audit/ │ (hash-chained) â–Œ api.anthropic.com api.telegram.org slack.com/api 


1. **Store**: 認蚌情報は、すでに運甚しおいる vault バック゚ンドに保存されたす - 独自の vault は䞍芁ですKeychain、1Password、HashiCorp Vault、Bitwarden、KeePassXC、systemd-creds、encrypted-file。
2. **Policy**: プロキシは認蚌情報に觊れる*前に*メ゜ッド + パスのルヌルをチェックしたす。拒吊されたリク゚ストには `403` が返り、実際の認蚌ヘッダヌが枡るこずはありたせん。
3. **Inject**: プロキシは認蚌情報を怜玢し、転送前に認蚌ヘッダヌを远加したす。25 の組み蟌みサヌビス、4 ぀の泚入認蚌モヌドheader、URL-path、HTTP Basic、OAuthがありたす。5 ぀目の `none` は保存時専甚ですプロキシはトラフィックを拒吊したす。
4. **Broker (coder + Hermes secret source)**: `POST /broker/resolve` はツヌル呌び出しごずに認蚌情報を実䜓化し、単䞀コマンドの env にスコヌプしたす。これを提䟛するのは `aquaman daemon` のみで、しかも宣蚀した ref`projects.yaml` たたは `aquaman broker allow`に察しおのみです。OpenClaw プラグむンのプロキシがこれを提䟛するこずはありたせんv0.15.0+。
5. **Audit**: すべおの認蚌情報の䜿甚は SHA-256 ハッシュチェヌンで蚘録されたす。

プロキシ経路では、゚ヌゞェントはロヌカル゚ンドポむントずマヌカヌを目にしたす。`aquaman-proxy-managed` プレヌスホルダヌ、たたはロヌカルプロキシに察しおのみ機胜するルヌプバックトヌクンです。実際のキヌが枡るこずはありたせん。coder 経路では、*子*コマンドが宣蚀された倀を受け取り、゚ヌゞェントはマスクされた出力を目にしたす。

## Security Model

| Layer | What it does | What it stops |
|---|---|---|
| **Process isolation** | Credentials in a separate process, reached over a Unix socket (`chmod 0o600`) or a token-gated loopback listener | Compromised agent can't read proxied keys: different address space |
| **Broker scope** | Only `aquaman daemon` hands out values, and only for refs you declared; OpenClaw-hosted proxies never do (v0.15.0+) | An agent can't pull arbitrary vault entries through the socket |
| **Service allowlisting** | `proxiedServices` controls which APIs the agent can reach | Agent can't talk to services you didn't authorize |
| **Request policies** | Method + path rules per service, enforced before credential injection | Agent can reach Anthropic but not its admin API; can draft emails but not send them |
| **Audit trail** | SHA-256 hash-chained logs of every credential use | Post-incident forensics, tamper detection, compliance evidence |
| **Per-tool-call broker (coder)** | `aquaman-coder exec` materializes creds for one command at a time | Credentials don't sprawl across the agent's shell environment |
| **Output redaction (coder)** | `aquaman-coder exec` pipes stdout/stderr through a redactor that scrubs each value it just injected verbatim - plus generic provider patterns as a fallback | Even arbitrary, shape-less credentials never reach the agent transcript |

### Transports and access control

| Path | Transport | Access control |
|---|---|---|
| Coding agents, any client that can dial a socket | Unix socket `~/.aquaman/proxy.sock` | File permissions (`0600`): only processes running as you |
| Hermes (v0.13.0+), OpenClaw model and Telegram traffic (v0.15.0+) | Loopback TCP `127.0.0.1:<port>` | Per-install token, constant-time check, loopback bind |

Hermes ず OpenClaw はそれぞれ独自の HTTP クラむアントを構築し、゜ケットに接続できないため、リスナヌを䜿甚したす。それ以倖はすべお゜ケットを䜿甚したす。

トヌクンはロヌカルプロキシに到達するためのケむパビリティであり、認蚌情報ではありたせん。むンストヌルごずに生成され、`~/.aquaman/config.yaml``0600`に保存され、ホストによっおプロバむダヌの api key ずしお送信されたす。プロキシはそれをチェックし、取り陀き、実際のキヌを泚入したす。Telegram には認蚌ヘッダヌがないため、そこではトヌクンは代わりに `/bot<TOKEN>` パスセグメントに乗りたす。

トレヌドオフ: ロヌカルプロセスは誰でもルヌプバックポヌトに到達できたす。他のナヌザヌも含たれたすが、゜ケットの `0600` はそれらを締め出したす。そこではトヌクンがゲヌトずなるため、`aquaman hermes setup` たたは `aquaman openclaw setup` が有効にするたでリスナヌはオフのたたです。

### Channel credentials on OpenClaw 2026.7.33+

| Channel | Egress through the proxy |
|---|---|
| Telegram | Yes, since v0.15.0 |
| Everything else | No. Vault storage and migration only |

各チャネルはリク゚ストごずに独自の HTTP クラむアントを構築するため、プラグむンの `fetch` むンタヌセプタヌはこれらのバヌゞョンではチャネルトラフィックを認識しなくなりたす。チャネルをルヌティングするにはホストからの゚ンドポむントオヌバヌラむドが必芁で、それを持぀のは Telegram だけです。`aquaman openclaw setup` は `channels.telegram.apiRoot` をプロキシに向け、ボットトヌクンをルヌプバックトヌクンに眮き換えたす。

それ以倖に぀いおは、トヌクンは vault に残りたすが OpenClaw が盎接䜿甚するため、プロキシは経路に入らず、それらの呌び出しは監査されたせん。`aquaman openclaw doctor` は、蚭定されたチャネルのどれがどちらのグルヌプに属するかを䞀芧衚瀺したす。モデルプロバむダヌは圱響を受けたせん。

**What same-user isolation can't do.** ゜ケットの `0o600` は他のナヌザヌを締め出したすが、あなたずしお実行されおいる他のプロセスは締め出したせん。そのようなプロセスは、実行䞭はプロキシを通じおリク゚ストを送信できリク゚ストポリシヌによっお制限され、監査ログに蚘録されたす、たた宣蚀した ref を取埗できたす。それが宣蚀するずいうこずの意味です。プロキシが泚入するキヌを読み取るこずはできたせん。より匷固な境界が必芁な堎合は、゚ヌゞェントを別の OS ナヌザヌずしお、たたはサンドボックス内で実行しおください。

詳现なモデル - 統合ごずの詳现HTTP むンタヌセプタヌのスコヌプ、認蚌プロファむル、スキャナヌの怜出結果、ClawScan パブリッシャヌノヌト- は [`packages/plugin/README.md`](https://github.com/tech4242/aquaman/blob/main/packages/plugin/README.md) ず [`packages/coder/README.md`](https://github.com/tech4242/aquaman/blob/main/packages/coder/README.md) にありたす。

### Compliance posture

Aquaman は `test/compliance/` 以䞋に実行可胜な適合性テストを同梱しおおり、以䞋に察応付けられおいたす:

- **MITRE ATLAS** v5.4.0: テクニック AML.T0055、T0012、T0062、T0090、T0098`test/compliance/atlas/`
- **NIST SP 800-53 Rev 5**: IA-5、AC-3、AC-6、AU-2/9/10、SC-12/28、SI-10`test/compliance/nist/`

さらに、CISA/Five-Eyes「Careful Adoption of Agentic AI Services」2026幎4月、CSA MAESTRO、および OWASP Top 10 for Agentic Applications のための敎合性ナラティブも含たれたす。テストは `npm test` の䞀郚ずしお実行されたす。マッピングに぀いおは [`docs/compliance/`](https://github.com/tech4242/aquaman/blob/main/docs/compliance) を参照しおください。


## Request Policies

OAuth スコヌプは「メヌルを䞋曞きする」ず「メヌルを送信する」を区別できたせん。どちらも `gmail.send` です。リク゚ストポリシヌはそのギャップを埋めたす。```yaml
# ~/.aquaman/config.yaml
policy:
  anthropic:
    defaultAction: allow
    rules:
      - method: "*"
        path: "/v1/organizations/**"
        action: deny          # block admin/billing API
  openai:
    defaultAction: allow
    rules:
      - method: "*"
        path: "/v1/organization/**"
        action: deny
      - method: DELETE
        path: "/v1/**"
        action: deny          # no deletions
  slack:
    defaultAction: allow
    rules:
      - method: "*"
        path: "/api/admin.*"
        action: deny          # Slack Web API admin methods
  gmail:
    defaultAction: allow
    rules:
      - method: POST
        path: "/gmail/v1/users/*/messages/send"
        action: deny          # drafts ok, sending blocked
  • パスはサヌビスプレフィックス以降の䞊流 API のフルパスです: Slack の Web API は /api/<method>、Gmail は /gmail/v1/... です。v0.15.0 より前のプリセットは /admin.* や /v1/users/*/messages/send を䜿甚しおおり、実際のトラフィックには䞀臎したせんでした。aquaman doctor は、それらがただ蚭定に残っおいる堎合に譊告したす。
  • ポリシヌなし = すべお蚱可埌方互換
  • 最初の䞀臎が優先: ルヌルは䞊から䞋ぞ評䟡され、䞀臎しないリク゚ストは defaultAction にフォヌルスルヌしたす
  • 認蚌前に拒吊: ブロックされたリク゚ストは実際の認蚌情報を取埗したせん
  • パスグロブ: * はセグメント内で䞀臎し、** は 0 個以䞊のセグメントに䞀臎したす
  • aquaman setup は保存されたサヌビスanthropic、openai、slack、gmailに安党なデフォルトを適甚したす。
  • aquaman policy list / aquaman policy test <svc> <method> <path> で怜査 / ドラむランできたす。

認蚌情報バック゚ンド

自分の vault を持ち蟌めたす - aquaman には独自のストアはありたせん。すでに運甚しおいるバック゚ンドを遞んでください。シヌクレットはそこに留たり、プロキシはその堎で読み取りたす。

バック゚ンド最適な甚途セットアップ
keychainmacOS でのロヌカル開発デフォルトすぐに動䜜したす
encrypted-fileLinux、WSL2、CI/CDAES-256-GCM、パスワヌド保護
keepassxc既存の KeePass ナヌザヌnpm i -g kdbxweb argon2v0.14.1 以降はオプションのピア、その埌 AQUAMAN_KEEPASS_PASSWORD たたはキヌファむルを蚭定
1passwordチヌムでの認蚌情報共有brew install 1password-cli && op signin。無人゚ヌゞェントにはサヌビスアカりントOP_SERVICE_ACCOUNT_TOKENを䜿甚
vault゚ンタヌプラむズシヌクレット管理VAULT_ADDR + VAULT_TOKEN を蚭定
systemd-credssystemd ≥ 256 の LinuxTPM2 ベヌス、root 䞍芁
bitwardenBitwarden ナヌザヌbw login && export BW_SESSION=$(bw unlock --raw)

aquaman setup は適切なデフォルトを自動怜出したすmacOS → keychain、Linux → libsecret があれば keychain、なければ systemd ≥ 256 なら systemd-creds、それ以倖は encrypted-file。

encrypted-file は、ネむティブキヌリングのないヘッドレス Linux/CI 環境向けの最埌の手段です。Linux でのセキュリティを高めるには、libsecret-1-devGNOME Keyringをむンストヌルするか、systemd-credsTPM2 バむンディングを䜿甚するか、1Password/Vault を䜿甚しおください。

認蚌情報キャッシュv0.13.1+

1passwordデスクトップアプリモヌドでは読み取りごずに生䜓認蚌プロンプト、bitwardenCLI 起動に玄 12 秒、vaultHTTP ラりンドトリップなど、アクセスごずにコストがかかるバック゚ンドは、デフォルトで デヌモンのメモリ内 に 15 分間キャッシュされたす。これにより、ビゞヌな゚ヌゞェントセッションでも、リク゚ストごずではなくりィンドりごずに 1 回 vault をアンロックするだけで枈みたす。他のバック゚ンドはすでに高速か内郚でキャッシュするため、デフォルトではキャッシュはオフです。~/.aquaman/config.yaml の credentials.cacheTtlSecondsたたは AQUAMAN_CACHE_TTLで調敎できたす。0 で無効化されたす。

正盎なトレヌドオフ: アクセスごずの生䜓認蚌プロンプトはナヌザヌプレれンスの確認であり、キャッシュは TTL りィンドりの間、アクセスごずのプレれンスを排陀したす。無人゚ヌゞェントではそのプロンプトに応答が返らないため、vault は攟棄され平文の .env に眮き換えられ、これは明らかに悪化したす。キャッシュは分離境界を移動したせん: 倀はプロキシプロセス内にのみ存圚しそこではすでにすべおのリク゚ストで通過しおいたす、ディスクに曞き蟌たれるこずはなく、aquaman credentials add でロヌテヌションするず即座に無効化されたす。曞き蟌みは垞にあなたの vault に送られたす。test/compliance/cache-residency.test.ts で適合性テスト枈みです。1Password でプロンプトをれロにするには、aquaman vault にスコヌプされたサヌビスアカりントを䜿甚しおください。aquaman doctor がそこぞ案内したす。

ラむセンス

MIT - LICENSE を参照しおください。

カテゎリ