Wundervault Vault

🔐 零知识密钥保险库,安全注入不泄露

Wundervault 提供零知识加密保险库,通过 MCP 工具向 Agent 安全注入密钥,明文永不返回聊天,支持远程执行与多 Agent 隔离。

收藏
2.9k
安装
1.3k
版本
1.6.4
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Wundervault 是一款面向 AI Agent 设计的零知识密钥管理基础设施。它通过 MCP 协议向 Agent 暴露受控的保险库工具,实现密钥的安全读取与使用,而密钥明文永远不会进入对话上下文。

基础工作流
1. 调用 vault_entries_list 列出可用条目,确认连接状态

2. 使用 vault_exec 执行需要密钥的 shell 命令,密钥以服务侧注入的环境变量形式传递

3. 或使用 vault_entry_inject_env 将密钥写入 .env 配置文件(需手动开启)

4. vault_rsync 支持从保险库调取 SSH 密钥进行远程文件同步

关键安全机制

  • 零知识架构:端到端加密,密钥在 Agent 本地仅表现为临时句柄,明文由服务端 daemon 解密后直接注入目标进程
  • 分层访问控制:Tier 1(常规操作)即时可用;Tier 2(部署、发布等敏感操作)需用户在 dashboard 手动启用
  • 多 Agent 隔离:每个 Agent 拥有独立身份令牌和访问范围,审计日志分离
  • 执行防护vault_exec 硬拦截 shell 转义序列($()、反引号、eval)和重定向操作,防止密钥外泄

显著优点

  • 彻底消除密钥在聊天历史、终端回显、日志文件中的暴露风险
  • 支持远程 SSH 执行,无需目标主机配置 AcceptEnv
  • 可验证的零知识声明(提供浏览器 DevTools 和 mitmproxy 验证指南)
  • 安装脚本自带 ed25519 签名校验,拒绝管道执行模式

潜在局限

  • 当前需申请早期访问,尚未完全公开自助注册
  • vault_entry_inject_env 默认关闭,启用后密钥将持久化到磁盘,需自行管理文件权限
  • 依赖用户自建托管或官方托管的 Wundervault 实例,引入额外基础设施复杂度
  • Agent 令牌泄露虽不会直接暴露密钥,但可能被用于审计日志伪造或资源耗尽攻击

适合人群

  • 需要让 AI Agent 操作云资源、发布包、访问数据库,但无法信任传统「粘贴密钥」模式的专业开发者
  • 多 Agent 协作场景(如编码 Agent + 部署 Agent 分离)的安全合规需求
  • 对密钥零知识可验证性有要求的审计敏感型组织

常规风险

  • 若 Agent 本身被 prompt 注入攻击诱导,可能将密钥注入攻击者控制的文件路径
  • 远程主机被攻陷时,注入的环境变量可能在进程列表中短暂暴露
  • 服务侧 daemon 成为单点故障和攻击目标,需确保其网络隔离和更新策略

Wundervault Vault 内容

手动下载zip · 6.7 kB
INSTALL.mdtext/markdown
请选择文件