核心用法
Wundervault Vault 是一套基于 MCP 协议的加密密钥托管方案,专为 AI Agent 设计。其核心流程为:先调用 vault_entries_list 获取可用密钥条目 ID,再通过 vault_exec 将密钥以环境变量形式注入 shell 命令,或通过 vault_entry_inject_env 直接写入 .env 文件。所有操作均在服务端解密,密钥明文永不返回至 Agent 对话层。
关键工具链:
vault_entries_list:枚举条目,仅返回 ID 与名称vault_exec:执行命令并注入密钥,支持本地与远程 SSH 执行vault_entry_inject_env:静默写入配置文件vault_rsync:基于保险库 SSH 密钥的目录同步vault_entry_get:仅作存在性确认,触发后自动销毁单次访问凭证
双层级访问控制:
- Tier 1(标准):即时执行,适用于日常开发
- Tier 2(受限):需用户在 wundervault.com 仪表板手动启用,适用于生产发布、基础设施变更等高敏感操作
显著优点
1. 零信任架构:密钥明文不出保险库,Agent 仅接收执行结果,彻底消除对话日志泄露风险
2. 原生远程支持:SSH 执行无需远端 AcceptEnv 配置,密钥通过 stdin 注入,适配任意标准 SSH 服务
3. 命令逃逸防护:预解密阶段硬阻断 $()、反引号、bash -c 等 shell 注入手段
4. 工作流友好:rsync 部署、npm 发布、API 调用等场景均可一键完成,无需本地密钥文件
潜在缺点与局限性
- 托管依赖:非自托管方案,需信任 wundervault.com 基础设施与运营方
- 邀请制门槛:注册需人工审核,无法即时开通
- 网络单点:远程执行依赖保险库服务端在线,离线环境不可用
- 审计盲区:Agent 侧无法审计实际注入的密钥值,仅能通过执行结果间接验证
适合人群
- 需向 AI Agent 开放生产密钥,但严禁密钥入对话日志的安全敏感团队
- 采用「密钥即服务」模式、希望统一管理跨项目凭证的 DevOps 工程师
- 需通过 Agent 执行自动化部署,同时满足合规审计要求的中小团队
常规风险
| 风险类型 | 说明 |
|---------|------|
| 供应链风险 | MCP Server 由 `@wundervault/mcp-server` npm 包分发,需校验包签名 |
| 误操作风险 | `vault_exec` 的 `purpose` 字段仅为标注,无法阻止命令本身破坏性 |
| 权限漂移 | Tier 2 需人工审批,但审批后 Agent 可在窗口期内多次调用,需配合周期轮换策略 |
| 账户劫持 | 保险库账户若被盗,攻击者可通过 MCP 接口执行任意授权命令,建议强制 MFA |
> 注意:vault_entry_get 并非日常工具,仅用于确认密钥存在;实际使用务必通过 vault_exec 或 vault_entry_inject_env 完成,避免单次凭证意外消耗。