核心规则
Avibe 的 Vault API 只返回名称、不含值的元数据、授权状态或公开签名,不返回密钥值。只要接收密钥的命令不自行打印或以其他方式泄露它,密钥值就不会进入聊天或模型上下文。vibe vault run 无法清理子进程的 stdout 或 stderr。如果子进程打印环境变量,或在诊断输出中带出凭证,这些输出可能返回 Agent 并进入模型上下文。因此,只运行你确认不会泄露密钥输出的命令。
对于静态密钥,Avibe 可以把值注入子进程,或附加到一次经过认证的 HTTP 请求上。对于签名密钥,私钥始终留在托管层,返回的只有公开签名。
标准档与保护档预览
保护档 Vault 的设计目标是端到端加密托管,但当前构建尚未启用真实用户所需的不可变 sandbox 完整性门禁。界面用于展示 passkey 流程;门禁启用前,保护档不得存放生产凭证、钱包或其他真实密钥。
静态密钥与密钥对
- 静态密钥——API key、token、密码或连接串。用
vibe vault run注入当前子进程的环境,或用vibe vault fetch发起经过认证的 HTTP 请求。 - 密钥对——部署签名密钥。私钥不可导出,也不能用于
run或fetch;使用vibe vault sign对 32 字节摘要签名。保护档密钥对同样受上述上线前限制。
Agent 缺少密钥时
- Agent 用密钥名称、用途和不含秘密的元数据创建请求。
- 请求出现在 Workbench 的 Vaults 中。
- 你检查请求,选择标准档,并在浏览器里填写值。当前构建中的保护档仅供预览。
- 密钥就绪后,Avibe 恢复发起请求的 Agent Session。
常用命令
vibe vault find 和 vibe vault tags。
CLI 总览见命令参考。