返回更新列表
新发布Jul 25, 2026

aquaman v0.14.0

🔱 唯一独立的AI代理凭据代理:自带保险库隔离和最小权限请求策略。您的密钥仍留在您原本存放的地方,绝不会进入代理的内存。兼容 1Password、keychain、keepassxc 等众多工具。

分享

🔱 Aquaman

CI codecov npm version npm downloads Security: process isolation TypeScript License: MIT

🔱 唯一面向 AI 代理的独立凭证代理:自带保险库隔离与最小权限请求策略。你的密钥始终留在你原本存放它们的地方,绝不会进入代理的内存。兼容 1Password、keychain、keepassxc 以及许多其他工具。

你配置好了 Claude Code、OpenClaw 或 Hermes,现在却盯着 .env 文件,看着你宝贵的 API 密钥以明文形式躺在那里。你读过那些文章。你知道当代理被提示注入攻击时会发生什么。我们懂。

Aquaman 通过三层防御解决这个问题:

  1. 进程隔离:API 密钥存放在独立的代理进程中,在出口处注入。代理持有的是一个标记,而非密钥,因此即使代理发生 RCE 也无法读取密钥。编码代理只能获得你声明的引用,一次一条命令。
  2. 请求策略:按服务制定的规则控制代理可以调用哪些端点。阻止管理 API,防止删除操作,允许草稿但拒绝发送。被拒绝的请求永远不会获得真实凭证。
  3. 防篡改审计:每一次凭证使用都会以 SHA-256 哈希链记录。你可以证明访问了什么,并在事后检测篡改。

选择你的路径

Aquaman 以四个协同工作的包发布,共享同一个保险库 + 同一个守护进程。只安装你需要的部分:

包功能何时安装
aquaman-proxy核心:保险库、守护进程、审计、策略、CLI。每个人都需要的部分。始终安装。
aquaman-pluginOpenClaw Gateway 适配器。在 Gateway 启动时生成代理;将模型和 Telegram 流量路由通过它;跨 5 种认证模式提供 25 个内置服务。如果你运行 OpenClaw Gateway。也可在 https://clawhub.ai/plugins/aquaman-plugin 获取
aquaman-coderAI 编码代理适配器。项目作用域的 aquaman://service/key 引用在每次 Bash 工具调用时解析。如果你使用 Claude Code(目前)——计划支持 Codex / OpenCode / Cursor。
aquaman-hermesHermes 代理主机插件(Python,发布在 PyPI 上)。通过 Hermes 原生的 ANTHROPIC_BASE_URL/OPENAI_BASE_URL 将其指向一个需主动启用、令牌门控的环回监听器;添加会话内 /aquaman-status 命令、工具和健康探测。隔离在代理侧完成;插件本身不持有任何凭证。如果你运行 Hermes 代理主机。pip install aquaman-hermes

单个 aquaman CLI 统一呈现全部四个包:保险库和审计的顶层命令,OpenClaw 集成的 aquaman openclaw ...,编码代理集成的 aquaman coder ...(底层委托给 aquaman-coder),以及 Hermes Python 包的 aquaman hermes ...。

快速开始

aquaman help、aquaman doctor 是你的好帮手。

1. 仅保险库(只需代理 + 你的密钥)```bash

npm install -g aquaman-proxy aquaman setup # backend wizard + store keys aquaman daemon & # start the proxy aquaman credentials list # verify

代理监听 `~/.aquaman/proxy.sock`(UDS,`chmod 0o600`)。将任意工具指向 `http://aquaman.local/<service>/<path>`,代理便会从你选择的 vault 后端为该服务注入认证头。

### 2. OpenClaw Gateway```bash
openclaw plugins install aquaman-plugin           # 1. install plugin + proxy
openclaw aquaman setup                            # 2. backend + keys + plugin wire-up
openclaw                                          # 3. done - proxy starts automatically

故障排查:openclaw aquaman doctor。

直接使用 npm? npm install -g aquaman-proxy && aquaman openclaw setup 效果相同——安装代理 CLI、存储你的密钥、将插件安装到 ~/.openclaw/extensions/aquaman-plugin/,并配置凭据(OpenClaw ≥ 2026.6.5 上使用 SecretRef 引用,旧版本上使用 auth-profiles.json 占位符)。

aquaman openclaw setup 将 models.providers.<svc>.baseUrl 和 channels.telegram.apiRoot 指向代理的环回监听器,因为 OpenClaw 的模型传输层及其各频道各自构建自己的 HTTP 客户端,绕过了 fetch 拦截器。除 Telegram 之外的频道不提供端点覆盖,因此它们的令牌会被存储和迁移,但不会在出口处注入(参见 packages/plugin/README.md)。在 openclaw.json 的插件配置下添加频道;支持的频道包括 Slack、Discord、Telegram、MS Teams、Matrix、LINE、Twitch、Twilio、BlueBubbles、Mattermost、Nostr、Tlon、Feishu、Google Chat、ElevenLabs、xAI、Cloudflare AI Gateway、Mistral、Hugging Face 等(共 25 个)。

3. AI 编码代理(目前为 Claude Code)```bash

npm install -g aquaman-proxy aquaman-coder # 1. install daemon + adapter aquaman setup # 2. vault wizard aquaman daemon & # 3. start the proxy

aquaman coder project add my-app --path ~/code/my-app
--env ANTHROPIC_API_KEY=aquaman://anthropic/api_key
--env GITHUB_TOKEN=aquaman://github/token # 4. declare a project aquaman coder setup claude-code # 5. wire Claude Code hooks aquaman doctor # 6. verify - should show both vault + coder green

**亲自体验一下(30 秒就能恍然大悟):** 重启 Claude Code,在 `~/code/my-app` 中打开一个新会话,然后让 agent 运行:```
printenv | grep ANTHROPIC_API_KEY

你会在记录中看到这个:``` ANTHROPIC_API_KEY=[REDACTED:injected-value]

⏺ ANTHROPIC_API_KEY is set and available (injected via aquaman vault).

*子*进程看到的是真实密钥(你的测试、构建、MCP 服务器、导入脚本——任何真正需要它的东西都能正常工作)。而*代理*——那个决定在你的机器上运行什么代码的东西——永远看不到这个值,因此对话历史也看不到,模型提供商的日志也看不到,任何之后截取你终端屏幕截图的人也看不到。

**也可以从你自己的终端使用它。** 同一个包装器在没有代理的情况下也能工作。只需 `cd` 进入一个已覆盖的项目,并在命令前加上前缀:```bash
cd ~/code/
aquaman-coder exec -- python app/scripts/import.py

同样的环境变量注入,同样的 stdout/stderr 脱敏。把它放进 Makefile 目标、shell 别名或 CI runner 中——任何你原本会使用 .env 文件的地方。

当 Claude Code 在 ~/code/my-app 中运行 Bash 工具时,aquaman 的 hook 会通过 updatedInput.command 重写命令,将其包装在 aquaman-coder exec 下。该包装器:

  • 通过 broker(基于 UDS 的 POST /broker/resolve)解析每个 aquaman://service/key 引用。凭据仅为单条命令物化,而非在 agent 的整个生命周期内存在。
  • 将 stdout/stderr 通过脱敏器管道处理,该脱敏器会为每个已解析的值前置一个基于值的模式:无论注入的是什么字符串,都会被脱敏,无论其形态如何(Atlassian token、Notion secret、内部 API key——它们都不需要匹配已知的提供商格式)。基于形态的通用模式(sk-ant-、ghp_、sk_live_、AKIA…、JWT、PEM 块、ATATT3xF…)仍会在之后运行,作为纵深防御,用于处理子进程暴露出的、我们并未注入的密钥。
  • 在命令退出时进行清理。

Claude Code 沙箱: 它默认阻止 Unix socket,因此 aquaman coder setup claude-code 会在 macOS 上将代理 socket 加入允许列表(sandbox.network.allowUnixSockets)。Linux 和 WSL2 会忽略该列表,唯一的选择是 sandbox.network.allowAllUnixSockets: true,这会将所有 Unix socket 开放给沙箱化的命令。

4. Hermes(agent 主机)

Hermes 是一个外部(Python)主机,没有可注入的传输 hook,因此隔离在代理侧完成:代理暴露一个可选的、受 token 门控的 loopback 监听器,Hermes 通过其自身的环境变量指向它。```bash npm install -g aquaman-proxy # 1. install daemon aquaman setup # 2. vault wizard aquaman credentials add anthropic api_key sk-ant-... # 3. store a provider key

aquaman hermes setup # 4. enable loopback + write ~/.hermes/.env aquaman daemon & # 5. start the proxy (UDS + loopback) aquaman hermes doctor # 6. verify - listener + env + vault + Hermes

`aquaman hermes setup` 会启用回环监听器,生成每次安装唯一的令牌,并将一段由 aquaman 管理的配置块写入 `~/.hermes/.env`(遵循 `HERMES_HOME`):原生的 `ANTHROPIC_BASE_URL`/`OPENAI_BASE_URL` 以及一个等于该令牌的占位 api_key。Hermes 将该令牌作为其提供商密钥发送;代理会剥离该令牌,注入你真实的 vault 凭据,并转发至上游。目前仅支持 LLM 提供商(Anthropic、OpenAI)。

**可选的会话内便捷功能** - Python 插件在 Hermes 内添加了一个 `/aquaman-status` 命令、一个 `aquaman_status` 工具,以及一个会话启动时的健康探测(不持有任何凭据):```bash
pip install aquaman-hermes            # or: uv tool install aquaman-hermes
aquaman-hermes install                # drops the plugin into ~/.hermes/plugins/aquaman/
hermes plugins enable aquaman

该插件还注册了一个 aquaman secret source(Hermes ≥ 0.18.1),用于管理诸如 GITHUB_TOKEN 之类的项目密钥。在 Hermes 的 config.yaml 中,将它们绑定到 secrets.aquaman.env 下,然后使用 aquaman broker allow aquaman://github/token 声明每个引用(自 v0.15.0 起为必需;aquaman hermes doctor 会列出你遗漏的引用)。与上面的 LLM 密钥不同,这些值确实会进入 Hermes 的环境变量。参见 packages/hermes/README.md。

分类