Este es el mapa de la CLI de kovra. Cada comando pasa por la misma
decisión de política; ejecutar kovra <command> --help para ver sus
flags y argumentos exactos.
| Comando | Qué hace |
|---|
kovra init | Inicializa el registro de vaults y la master key. |
kovra setup | Incorpora el repo actual: asegura el vault, registra el servidor MCP en .mcp.json, inserta el bloque de convenciones en CLAUDE.md. |
| Comando | Qué hace |
|---|
kovra add <coord> | Crea un secreto (valor por prompt oculto o --stdin; nunca por argv). |
kovra set <coord> | Actualiza el valor de un secreto. |
kovra edit <coord> | Edita metadatos (sensibilidad / descripción / referencia); bajar la sensibilidad es un downgrade protegido. |
kovra rm <coord> | Elimina un secreto. |
kovra list | Lista secretos — solo metadatos, nunca valores. |
kovra show <coord> | Revela un valor a stdout (high requiere bioProve; inject-only nunca). |
kovra generate <coord> | Genera un valor aleatorio del lado del servidor; nunca se imprime. |
kovra import <coord> --from op://… | Copia un valor de 1Password al vault como un literal. |
El flujo iniciado por el agente: un agente (o la persona) encola una solicitud para crear un secreto —
nombrando solo la coordenada, nunca un valor — y un humano la cumple por fuera de banda, de modo que el
valor nunca pasa por el contexto del agente. Ver kovra sobre MCP.
| Comando | Qué hace |
|---|
kovra intake request <coord> | Encola una solicitud para crear un secreto (--sensitivity, --description; sin valor aquí). |
kovra intake list | Lista las solicitudes de creación de secretos pendientes. |
kovra intake fulfill <id> | Provee el valor para una solicitud y la sella (--stdin / --clipboard / --window; high confirma). |
kovra intake cancel <id> | Descarta una solicitud pendiente sin cumplirla. |
En macOS, la app de barra de menú kovra-menulet lista las solicitudes pendientes y abre la ventana
nativa de cumplimiento.
| Comando | Qué hace |
|---|
kovra run --env <e> -- <cmd> | Resuelve un .env.refs y ejecuta un comando con los valores inyectados en el proceso hijo. --allow agrega un ejecutable a la allowlist para high/prod. |
kovra run --stdio -- <cmd> | Igual, pero hereda stdin/stdout/stderr en el hijo (alias --interactive) — necesario para envolver procesos interactivos y servidores MCP de stdio. La salida no se captura, así que no hay enmascarado; el secreto igual se inyecta solo por el entorno y los gates de high/prod siguen aplicando. |
| Comando | Qué hace |
|---|
kovra code <coord> | Imprime el código TOTP actual (nunca la semilla). |
kovra keygen <coord> | Genera y custodia un keypair asimétrico (la mitad privada nunca en disco). |
kovra pubkey <coord> | Imprime la clave pública OpenSSH de un keypair (gratis). |
kovra sign / verify | Firma datos con la clave privada / verifica una firma. |
kovra encrypt / decrypt | Cifra hacia / descifra con un keypair ed25519. |
kovra ssh-add <coord> | Carga una clave custodiada en el ssh-agent en ejecución, solo en memoria. |
kovra ssh-agent | Ejecuta kovra como un ssh-agent gobernado (firma en memoria; high/prod confirman por cada firma). |
| Comando | Qué hace |
|---|
kovra add <coord> --reference azure-kv://… | Almacena un puntero a Azure Key Vault. |
kovra add <coord> --reference aws-sm://… | Almacena un puntero a AWS Secrets Manager. |
Las referencias se resuelven en tiempo de ejecución bajo la propia identidad. Ver
Referencias cloud.
| Comando | Qué hace |
|---|
kovra confirm <text> | Solicita una confirmación humana atendida (exit 0 si se aprueba) — para que un host/app gobierne su propia acción. |
kovra approve [id] | Aprueba/deniega una confirmación pendiente de otra sesión (el fallback de file-broker frente a la biometría). |
| Comando | Qué hace |
|---|
kovra ui | Levanta la UI de administración loopback bajo demanda. --docker la ejecuta en un contenedor; --window la abre en una ventana nativa del OS (macOS); --persistent la mantiene levantada y la bloquea al quedar inactiva en lugar de apagarse. |
| Comando | Qué hace |
|---|
kovra scaffold | Escanea el código fuente en busca de referencias a variables de entorno y propone un .env.refs (lee solo nombres, nunca valores). |
kovra doctor (lint) | Valida la configuración de secretos de un proyecto; solo coordenadas + estado, nunca un valor. |
kovra hooks | Administra los git hooks que mantienen los secretos fuera de los commits. |
kovra audit | Consulta el registro de auditoría — coordenadas, fingerprints truncados, timestamps, origen; nunca un valor. |
kovra key export / import | Respalda / restaura la master key del vault (recuperación ante desastres). |