AgentConnect
运维与治理沙箱

凭证保护

SRT 与 microsandbox 如何保护已保存的 OAuth 凭证和 API 密钥。

AgentConnect 复用保存在 Daemon 机器上的 Runtime 登录信息。保护程度取决于沙箱、Runtime 和登录方式。本页介绍自托管 Linux Daemon 上已保存的登录文件。

按 Runtime 划分的保护

RuntimeSRT:OAuthSRT:API 密钥microsandbox:OAuthmicrosandbox:API 密钥
Claude Code工具规则工具规则工具规则代理
Codex工具规则工具规则工具规则代理
DeepSeek Harness不适用无防护不适用代理
OpenCode无防护无防护无防护代理
pi无防护无防护无防护代理
Grok Build无防护无防护无防护代理
Qwen Code无防护无防护无防护代理
Oh My Pi无防护无防护无防护代理
Amp不适用无防护不适用代理
Cline无防护无防护无防护无防护
Devin无防护无防护无防护无防护
Antigravity ACP无防护无防护无防护无防护
GitHub Copilot无防护无防护无防护无防护
Qoder CLI无防护无防护无防护无防护
Qoder CN CLI无防护无防护无防护无防护
  • 工具规则:Runtime 阻止其工具读取或修改受保护的凭证文件。
  • 代理:真实的 API 密钥留在主机上(支持的来源见下文)。
  • 无防护:工具可以在沙箱内读取该凭证。
  • 不适用:该集成不涉及这种登录方式。

Claude Code 和 Codex 在使用 API 代理时同样保留其工具规则。

OAuth 与工具规则

OAuth 凭证会被挂载或复制到会话中。登录和令牌刷新由 Runtime 处理。

Claude Code 和 Codex 在 SRT 和 microsandbox 中使用相同的工具规则。Claude Code 限制 Bash 及其文件工具(包括 Read 和 Edit)。Codex 使用权限配置文件限制工具对凭证路径的访问。Runtime 本身仍然可以读取自己的凭证来完成认证。

这些规则适用于 Runtime 内置的工具。它们不覆盖任意辅助进程或 MCP 服务器。其他 Runtime 获得 OAuth 凭证时没有额外的防护。

API 密钥代理

对于受支持的 microsandbox 登录方式,Daemon 提供给会话的是占位符而不是真实的 API 密钥。主机代理只会在发往提供方已批准的 HTTPS 端点的请求头中,把该占位符替换为真实密钥。

沙箱中导入的凭证文件包含的是占位符。对于 Oh My Pi,Daemon 会在写入任何 API 密钥记录之前先创建一个带占位符的私有 SQLite 数据库。主机上的登录文件保持不变。

代理使用主机上的提供方设置。在沙箱内编辑设置无法为密钥授权其他目标地址。获得授权的提供方会收到真实密钥(其响应不会被脱敏)。

支持的已保存密钥

Runtime已保存密钥的来源
Claude Code当前生效的全局配置中的 primaryApiKey
CodexCODEX_HOME/auth.json 中的 OPENAI_API_KEY
DeepSeek Harness.dsh/.credentials.yaml 或 .dsh/.env 中的标准 DEEPSEEK_API_KEY 条目
OpenCodeauth.json 中的 API 记录(type: api)
piauth.json 中的 API 记录,或 models.json 中的提供方密钥
Grok Buildconfig.toml 中的按模型密钥(model.<id>.api_key)
Qwen Codesettings.json 中的模型提供方密钥(包括旧版的 security.auth.apiKey)
Oh My Piagent.db 中的 API 密钥记录
Ampsecrets.json 中的原生 CLI 条目(apiKey@<service URL>)

提供方限制

DeepSeek 使用 https://api.deepseek.com。Grok 和 Qwen 需要在主机配置中显式指定 HTTPS 端点。Claude Code、Codex、OpenCode 和 pi 使用受支持的主机提供方设置或内置默认值。Oh My Pi 使用内置的提供方默认值。

pi 和 Oh My Pi 支持 Anthropic、OpenAI、DeepSeek、Google、xAI、OpenRouter、Groq 和 Mistral 的默认端点。自定义的 Codex 提供方必须设置 requires_openai_auth = true。

如果识别出的 API 密钥没有受支持的路由,它会保持隐藏,对应的提供方不可用。OpenCode 中配置的其他提供方仍可正常工作。DeepSeek 会在启动时拒绝自定义端点。

保护范围覆盖上述已保存的来源。它不会自动覆盖密钥环、基于命令获取的密钥、任意请求头、自定义插件,或在沙箱内新执行的登录。Amp 单独的 amp-acp/credentials.json 登录不在此保护范围内。仅存储在自定义模型文件中的 Oh My Pi 密钥同样不在范围内。

受支持的端点使用 HTTPS,不带自定义端口或 URL 内嵌凭证。受保护的会话会拒绝自定义的 TLS 信任覆盖和相互冲突的凭证挂载。

现有会话与密钥变更

受保护的虚拟机在停止后恢复时会重新加载已更改的主机密钥。正在运行的虚拟机继续使用当前密钥。更改登录账号、提供方记录或凭证布局可能会重建虚拟机(见哪些内容会保留)。

How is this guide?

本页目录

How is this guide?