核心用法
Wundervault 是一款面向 AI Agent 设计的零知识密钥管理基础设施。它通过 MCP 协议向 Agent 暴露受控的保险库工具,实现密钥的安全读取与使用,而密钥明文永远不会进入对话上下文。
基础工作流:
1. 调用 vault_entries_list 列出可用条目,确认连接状态
2. 使用 vault_exec 执行需要密钥的 shell 命令,密钥以服务侧注入的环境变量形式传递
3. 或使用 vault_entry_inject_env 将密钥写入 .env 配置文件(需手动开启)
4. vault_rsync 支持从保险库调取 SSH 密钥进行远程文件同步
关键安全机制:
- 零知识架构:端到端加密,密钥在 Agent 本地仅表现为临时句柄,明文由服务端 daemon 解密后直接注入目标进程
- 分层访问控制:Tier 1(常规操作)即时可用;Tier 2(部署、发布等敏感操作)需用户在 dashboard 手动启用
- 多 Agent 隔离:每个 Agent 拥有独立身份令牌和访问范围,审计日志分离
- 执行防护:
vault_exec硬拦截 shell 转义序列($()、反引号、eval)和重定向操作,防止密钥外泄
显著优点:
- 彻底消除密钥在聊天历史、终端回显、日志文件中的暴露风险
- 支持远程 SSH 执行,无需目标主机配置
AcceptEnv - 可验证的零知识声明(提供浏览器 DevTools 和 mitmproxy 验证指南)
- 安装脚本自带 ed25519 签名校验,拒绝管道执行模式
潜在局限:
- 当前需申请早期访问,尚未完全公开自助注册
vault_entry_inject_env默认关闭,启用后密钥将持久化到磁盘,需自行管理文件权限- 依赖用户自建托管或官方托管的 Wundervault 实例,引入额外基础设施复杂度
- Agent 令牌泄露虽不会直接暴露密钥,但可能被用于审计日志伪造或资源耗尽攻击
适合人群:
- 需要让 AI Agent 操作云资源、发布包、访问数据库,但无法信任传统「粘贴密钥」模式的专业开发者
- 多 Agent 协作场景(如编码 Agent + 部署 Agent 分离)的安全合规需求
- 对密钥零知识可验证性有要求的审计敏感型组织
常规风险:
- 若 Agent 本身被 prompt 注入攻击诱导,可能将密钥注入攻击者控制的文件路径
- 远程主机被攻陷时,注入的环境变量可能在进程列表中短暂暴露
- 服务侧 daemon 成为单点故障和攻击目标,需确保其网络隔离和更新策略