Vista general
kovra se construye a partir de un pequeño conjunto de ideas que encajan entre sí. Comprender estas cinco y el resto de la herramienta se deduce solo.
- El vault — donde viven los secretos: un almacén local cifrado, por proyecto o global, con su master key en el keychain del SO.
- Coordenadas — cómo se direcciona un secreto:
secret:<env>/<component>/<key>, nunca por su valor. - Niveles de sensibilidad — cuán protector es
kovra con cada secreto:
low,medium,higheinject-only— más lo que el entornoprodagrega encima. - Alcance del agente — la frontera de capacidades que permite a un agente de IA usar secretos sin ver los sensibles.
- El contrato
.env.refs— el archivo versionable que mapea los nombres de las variables de entorno a coordenadas, conteniendo direcciones pero nunca valores.
El modelo en una sola frase
Sección titulada «El modelo en una sola frase»Se direcciona un secreto por su coordenada, el vault lo custodia, su
sensibilidad decide cómo puede entregarse, el alcance decide quién puede
pedirlo, y .env.refs lo conecta a los procesos que lo necesitan — de modo
que un valor se usa sin jamás ser visto.