Cómo funciona
kovra tiene apenas un puñado de flujos. Esta página recorre cada uno a alto nivel — qué sucede, conceptualmente, sin los detalles internos. Para el relato detallado de cómo se decide una solicitud, ver El proceso de decisión en el modelo de seguridad.
Almacenar un secreto
Sección titulada «Almacenar un secreto»Se entrega un valor a kovra una sola vez. kovra sella el valor en el vault y recuerda solo sus metadatos — la coordenada, la sensibilidad, una descripción opcional. A partir de ese momento el valor nunca se imprime de vuelta como efecto secundario del trabajo normal; vive cifrado y solo se entrega, nunca se muestra.
Usar un secreto en un proceso
Sección titulada «Usar un secreto en un proceso»Este es el camino cotidiano. La conexión se describe una sola vez en un archivo
.env.refs — nombres de variables mapeados a
coordenadas, direcciones pero no valores — y luego se le pide a kovra que ejecute
el comando. Conceptualmente:
- Se ejecuta la herramienta a través de kovra.
- kovra lee la conexión y busca cada dirección.
- Verifica la política para cada valor (¿está permitido, en este canal, en esta sensibilidad?).
- Entrega los valores resueltos directamente al proceso del comando y lo inicia.
El comando trabaja con los valores reales; nada se escribió en un archivo, se mostró en pantalla ni quedó en el historial del shell. El secreto se usó, no se vio.
Dejar que un agente use un secreto
Sección titulada «Dejar que un agente use un secreto»Cuando interviene un agente de IA, la misma idea se mantiene con una frontera añadida. El agente se conecta bajo un alcance — una declaración de lo que tiene permitido direccionar y hacer. Conceptualmente:
- El agente ve metadatos — que un secreto existe, su nombre y su sensibilidad — y razona sobre el proyecto.
- Cuando necesita un secreto para realmente ejecutar algo, kovra inyecta el valor en ese comando, igual que arriba.
- El plaintext sensible nunca entra en el contexto del agente — puede usar el secreto sin jamás leerlo.
Revelar un secreto a uno mismo
Sección titulada «Revelar un secreto a uno mismo»A veces uno genuinamente necesita ver un valor. Se pide explícitamente, y kovra lo trata como el camino vigilado:
- Se solicita una coordenada específica.
- kovra verifica su sensibilidad. Para un secreto ordinario lo muestra; para uno sensible primero pide bioProve.
- Los secretos más protegidos no se muestran jamás — solo pueden inyectarse.
Revelar es siempre un acto deliberado y atendido — nunca algo que sucede por sí solo, y nunca algo que un agente pueda disparar en lugar de uno.
Cada uno de estos flujos ejecuta la misma verificación subyacente antes de que un valor se mueva. Esa verificación — y exactamente cómo decide — es el tema de el modelo de seguridad.