Wundervault Vault

🔐 零知识密钥保险柜,代理零接触明文

零知识加密保险柜,让AI代理在不泄露明文的前提下安全注入密钥执行命令,适合多代理协作与DevOps自动化

收藏
3.7k
安装
1.3k
版本
1.6.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能与架构

Wundervault Vault 是一套面向AI代理的零知识(Zero-Knowledge)密钥管理系统,通过MCP协议为代理提供安全的密钥访问能力。其核心设计哲学是"明文永不触达代理"——密钥在服务端解密后直接注入命令执行环境,代理仅能获取操作结果或烧录确认,无法读取原始密钥内容。

关键技术组件

  • 分级访问控制:Tier 1(标准操作)即时执行,Tier 2(部署/发布等敏感操作)需用户在wundervault.com仪表盘手动启用
  • 多代理隔离架构:每个代理持有独立的作用域令牌(~/.wundervault/agents/{AgentName}.token),代理间完全隔离,审计日志独立
  • 注入式执行模型vault_exec将密钥作为环境变量注入,vault_http_post直接注入HTTP头,vault_entry_inject_env写入.env文件——三种路径均绕过代理上下文

显著优点

1. 真正的零知识设计:与多数"代理可读取密钥"的方案不同,明文从解密到使用全程不经过代理,即使代理会话被转储也无法泄露密钥
2. 供应链安全硬化:安装脚本内置ed25519签名验证,主动拒绝管道模式(curl | python)执行,提供SHA-256校验和与固定版本公钥

3. 远程执行无配置负担vault_exec的SSH远程执行通过stdin注入密钥,无需远程主机配置AcceptEnv/SendEnv

4. HTTPS强制与格式注入vault_http_post拒绝非HTTPS URL,支持Bearer {secret}等格式字符串,密钥使用后立即清零

潜在局限与风险

  • 功能依赖早期访问:当前需通过wundervault.com申请邀请,生产环境可用性受限
  • 文件注入权限风险vault_entry_inject_env默认禁用,启用后代理可写入任意可访问路径,且不会自动设置严格的文件权限(如600)
  • 持久化密钥管理:注入.env文件的密钥不再是"烧录即焚",磁盘持久化带来额外的泄露面
  • 命令注入防御:虽硬阻断$()、反引号等shell转义序列,但复杂场景下的命令构造仍需用户审慎

适用人群

  • 多代理团队:需要为代码代理、部署代理、第三方合作代理分配最小权限密钥的场景
  • CI/CD自动化:希望将发布流程交给AI代理执行,但拒绝在日志或聊天记录中暴露API密钥的DevOps团队
  • 合规敏感组织:金融、医疗等行业对密钥可见性有严格审计要求的场景

常规风险提示

| 风险类别 | 具体表现 | 缓解措施 |
|---------|---------|---------|
| 代理令牌泄露 | `~/.wundervault/agents/*.token`被窃取 | 文件权限严格限制,配合主机级访问控制 |
| 恶意.env注入 | 受损代理将密钥写入非预期路径 | 仅在沙箱环境启用`vault_entry_inject_env`,定期扫描敏感路径 |
| Tier 2误操作 | 用户忘记关闭仪表盘中的高级权限 | 建立启用Tier 2的审批流程,设置自动过期 |
| 供应商锁定 | 早期访问阶段的单一供应商依赖 | 评估自托管可行性,保持密钥导出能力 |

总体而言,Wundervault Vault代表了AI代理密钥管理的前沿实践,其零知识架构在安全性上显著优于传统的"代理可读密钥"模式,但早期访问状态和部分可选功能的风险敞口需要用户谨慎评估。

Wundervault Vault 内容

手动下载zip · 5.5 kB
INSTALL.mdtext/markdown
请选择文件