Ir al contenido

Vista general

kovra se construye a partir de un pequeño conjunto de ideas que encajan entre sí. Comprender estas cinco y el resto de la herramienta se deduce solo.

  • El vault — donde viven los secretos: un almacén local cifrado, por proyecto o global, con su master key en el keychain del SO.
  • Coordenadas — cómo se direcciona un secreto: secret:<env>/<component>/<key>, nunca por su valor.
  • Niveles de sensibilidad — cuán protector es kovra con cada secreto: low, medium, high e inject-only — más lo que el entorno prod agrega encima.
  • Alcance del agente — la frontera de capacidades que permite a un agente de IA usar secretos sin ver los sensibles.
  • El contrato .env.refs — el archivo versionable que mapea los nombres de las variables de entorno a coordenadas, conteniendo direcciones pero nunca valores.

Se direcciona un secreto por su coordenada, el vault lo custodia, su sensibilidad decide cómo puede entregarse, el alcance decide quién puede pedirlo, y .env.refs lo conecta a los procesos que lo necesitan — de modo que un valor se usa sin jamás ser visto.