Ir al contenido

Referencia de CLI

Este es el mapa de la CLI de kovra. Cada comando pasa por la misma decisión de política; ejecutar kovra <command> --help para ver sus flags y argumentos exactos.

ComandoQué hace
kovra initInicializa el registro de vaults y la master key.
kovra setupIncorpora el repo actual: asegura el vault, registra el servidor MCP en .mcp.json, inserta el bloque de convenciones en CLAUDE.md.
ComandoQué hace
kovra add <coord>Crea un secreto (valor por prompt oculto o --stdin; nunca por argv).
kovra set <coord>Actualiza el valor de un secreto.
kovra edit <coord>Edita metadatos (sensibilidad / descripción / referencia); bajar la sensibilidad es un downgrade protegido.
kovra rm <coord>Elimina un secreto.
kovra listLista secretos — solo metadatos, nunca valores.
kovra show <coord>Revela un valor a stdout (high requiere bioProve; inject-only nunca).
kovra generate <coord>Genera un valor aleatorio del lado del servidor; nunca se imprime.
kovra import <coord> --from op://…Copia un valor de 1Password al vault como un literal.

El flujo iniciado por el agente: un agente (o la persona) encola una solicitud para crear un secreto — nombrando solo la coordenada, nunca un valor — y un humano la cumple por fuera de banda, de modo que el valor nunca pasa por el contexto del agente. Ver kovra sobre MCP.

ComandoQué hace
kovra intake request <coord>Encola una solicitud para crear un secreto (--sensitivity, --description; sin valor aquí).
kovra intake listLista las solicitudes de creación de secretos pendientes.
kovra intake fulfill <id>Provee el valor para una solicitud y la sella (--stdin / --clipboard / --window; high confirma).
kovra intake cancel <id>Descarta una solicitud pendiente sin cumplirla.

En macOS, la app de barra de menú kovra-menulet lista las solicitudes pendientes y abre la ventana nativa de cumplimiento.

ComandoQué hace
kovra run --env <e> -- <cmd>Resuelve un .env.refs y ejecuta un comando con los valores inyectados en el proceso hijo. --allow agrega un ejecutable a la allowlist para high/prod.
kovra run --stdio -- <cmd>Igual, pero hereda stdin/stdout/stderr en el hijo (alias --interactive) — necesario para envolver procesos interactivos y servidores MCP de stdio. La salida no se captura, así que no hay enmascarado; el secreto igual se inyecta solo por el entorno y los gates de high/prod siguen aplicando.
ComandoQué hace
kovra code <coord>Imprime el código TOTP actual (nunca la semilla).
kovra keygen <coord>Genera y custodia un keypair asimétrico (la mitad privada nunca en disco).
kovra pubkey <coord>Imprime la clave pública OpenSSH de un keypair (gratis).
kovra sign / verifyFirma datos con la clave privada / verifica una firma.
kovra encrypt / decryptCifra hacia / descifra con un keypair ed25519.
kovra ssh-add <coord>Carga una clave custodiada en el ssh-agent en ejecución, solo en memoria.
kovra ssh-agentEjecuta kovra como un ssh-agent gobernado (firma en memoria; high/prod confirman por cada firma).
ComandoQué hace
kovra add <coord> --reference azure-kv://…Almacena un puntero a Azure Key Vault.
kovra add <coord> --reference aws-sm://…Almacena un puntero a AWS Secrets Manager.

Las referencias se resuelven en tiempo de ejecución bajo la propia identidad. Ver Referencias cloud.

ComandoQué hace
kovra confirm <text>Solicita una confirmación humana atendida (exit 0 si se aprueba) — para que un host/app gobierne su propia acción.
kovra approve [id]Aprueba/deniega una confirmación pendiente de otra sesión (el fallback de file-broker frente a la biometría).
ComandoQué hace
kovra uiLevanta la UI de administración loopback bajo demanda. --docker la ejecuta en un contenedor; --window la abre en una ventana nativa del OS (macOS); --persistent la mantiene levantada y la bloquea al quedar inactiva en lugar de apagarse.
ComandoQué hace
kovra scaffoldEscanea el código fuente en busca de referencias a variables de entorno y propone un .env.refs (lee solo nombres, nunca valores).
kovra doctor (lint)Valida la configuración de secretos de un proyecto; solo coordenadas + estado, nunca un valor.
kovra hooksAdministra los git hooks que mantienen los secretos fuera de los commits.
kovra auditConsulta el registro de auditoría — coordenadas, fingerprints truncados, timestamps, origen; nunca un valor.
kovra key export / importRespalda / restaura la master key del vault (recuperación ante desastres).