AgentKeys

🛡️ 代理零接触,密钥全加密

AgentKeys 代理密钥管理器,通过代理令牌隔离真实凭证,让 AI 代理安全调用 API 而无需接触明文密钥,支持全链路审计与即时吊销。

收藏
4.2k
安装
1.5k
版本
1.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

AgentKeys 是一款专为 AI 代理设计的凭证代理服务,核心解决「代理需要调用第三方 API,但不应接触真实密钥」的安全悖论。用户需在环境变量中配置 AGENTKEYS_PROXY_URLAGENTKEYS_PROXY_TOKEN(以 pxr_ 为前缀的代理令牌),随后通过标准 HTTP 请求将 API 调用转发至 AgentKeys 代理端点。

实际调用时,需在请求头中携带 Authorization: Bearer $AGENTKEYS_PROXY_TOKENX-Target-Url: <目标API地址>,AgentKeys 服务端会完成以下操作:代理令牌校验 → 凭证解密注入 → 请求转发 → 返回响应 → 记录审计日志。该流程对代理完全透明,代理始终只接触代理令牌,真实 API Key、OAuth Token、密码等敏感信息全程处于加密状态。

显著优点

1. 零明文暴露架构:代理端永不持有真实凭证,从设计上消除密钥泄露风险
2. 细粒度权限管控:每个代理令牌仅绑定单一凭证与单一代理,支持即时吊销

3. 全链路审计追踪:所有代理请求均记录日志,满足合规审计需求

4. 多凭证类型兼容:支持 API Key、Basic Auth、自定义 Header、Query 参数、Cookie、OAuth 自动刷新等全场景

5. 无侵入集成:基于标准 HTTP 代理模式,无需修改目标 API 调用逻辑

6. 企业级加密:凭证采用 AES-256-GCM 静态加密

潜在局限

  • 单点依赖风险:代理服务可用性直接影响代理 API 调用能力
  • 网络延迟增加:请求需经 AgentKeys 中转,可能引入数十至数百毫秒额外延迟
  • 供应商锁定:深度使用后迁移需重新设计凭证管理架构
  • 成本考量:商业服务可能存在按量计费或订阅成本
  • 功能边界:仅解决「凭证传输安全」,不解决代理自身被攻破后的行为风险

适合人群

  • 构建多代理系统的开发者,需隔离各代理的 API 权限
  • 企业级 AI 应用团队,需满足 SOC 2、GDPR 等合规审计要求
  • 使用第三方 LLM API(OpenAI、Anthropic 等)且关注密钥安全的项目
  • CI/CD 或自动化工作流中需临时、可控地授予 API 访问权限的场景

常规风险

1. 代理令牌泄露:虽无真实密钥,但泄露后攻击者可冒用代理身份发起请求
2. 中间人攻击:需确保 AGENTKEYS_PROXY_URL 使用 HTTPS 并校验证书

3. 服务滥用:代理令牌权限若配置过宽,可能导致凭证被用于非预期用途

4. 审计盲区:服务端日志虽完整,但代理本地行为仍需额外监控

使用建议

建议配合最小权限原则配置代理令牌,定期轮换令牌,并在生产环境启用 IP 白名单或 mTLS 增强层。同时应将 AgentKeys 纳入整体密钥管理策略,而非唯一安全依赖。

AgentKeys 内容

手动下载zip · 1.6 kB
SKILL.mdtext/markdown
请选择文件