passwd-page: dzielenie się tajemnicą bez wiedzy dla agentów AI
passwd-page, od Davidfeldi, to platforma do dzielenia się sekretami bez wiedzy, która trzyma dane uwierzytelniające z dala od kontekstów podpowiedzi AI. Aplikacja działa jako serwer MCP i udostępnia operacje takie jak share_secret, share_file i retrieve_secret, aby agenci mogli uzyskiwać dostęp do sekretów w czasie rzeczywistym bez wstrzykiwania tekstu jawnego. Używa szyfrowania AES-256-GCM po stronie klienta oraz przechowywania kluczy w fragmentach URL dla prywatności. Skierowana do programistów i inżynierów bezpieczeństwa, obsługuje przepływy pracy webowe, CLI i agenta dla dostarczania efemerycznych danych uwierzytelniających i konfiguracji.
Jakie zadania można faktycznie zrealizować za pomocą tego narzędzia?
passwd-page koncentruje się na dostarczaniu efemerycznych sekretów zarówno dla ludzi, jak i agentów. Platforma oferuje punkty końcowe narzędzia MCP, takie jak share_secret, share_file i retrieve_secret, oraz wspiera przekazywanie między agentami a ludźmi i między agentami. Udostępnianie plików akceptuje przesyłanie do 1MB, co jest odpowiednie dla małych plików konfiguracyjnych lub fragmentów .env. Przykłady zastosowań obejmują dostarczanie kluczy API, poświadczeń bazy danych i krótkotrwałych artefaktów konfiguracyjnych do agenta w czasie rzeczywistym.
Jak bezpieczne są przechowywane dane i jak są one obsługiwane?
Narzędzie wykorzystuje szyfrowanie AES-256-GCM po stronie klienta, więc serwer przechowuje tylko zaszyfrowane ładunki lub "szum". Klucze deszyfrujące są przechowywane w fragmencie URL, który nigdy nie jest wysyłany do serwera zgodnie z specyfikacją HTTP, a sekrety mogą być niszczone natychmiast po pojedynczym odczycie lub wygasać w ciągu TTL od 5 minut do 30 dni. Te wybory tworzą przepływ zerowej wiedzy, w którym serwer nie może odszyfrować przechowywanych przedmiotów.
Czy praktyczne jest zintegrowanie z istniejącymi przepływami pracy agentów?
Opcje integracji obejmują interfejs przeglądarki, CLI instalowane za pomocą Homebrew oraz serwer MCP kompatybilny z hostami agentów, takimi jak Claude Desktop. Nie jest wymagane rejestrowanie, co umożliwia szybkie udostępnianie. Agenci pobierają sekrety w czasie rzeczywistym poprzez środowisko wykonawcze narzędzia, a nie przez wstrzykiwanie tekstu jawnego do poleceń, co zmienia sposób dostarczania poświadczeń, ale wymaga hosta zdolnego do MCP oraz odpowiednich narzędzi wykonawczych do wywołania punktów końcowych serwera.
Praktyczne dla zespołów, które akceptują wymagania gospodarza i dyscyplinę operacyjną
passwd-page korzysta z orientacji na prywatność i otwarte źródła, a także jest dobrze postrzegany w kręgach deweloperów, co czyni go praktycznym wyborem dla zespołów wbudowujących efemeryczne sekrety w przepływy pracy agentów. Przyjęcie zależy od dostępnego wsparcia gospodarza MCP oraz zdyscyplinowanego zarządzania kluczami w środowiskach uruchomieniowych agentów. Zespoły, które mogą spełnić te wymagania dotyczące wdrożenia, zyskują skoncentrowaną metodę dostarczania krótkotrwałych poświadczeń dla ludzi i maszyn.





