Ir al contenido

Glosario

bioProve — la palabra de kovra para una verificación biométrica atendida (Touch ID en macOS, Windows Hello en Windows) que autoriza una acción sensible. Se usa como verbo: “kovra te pide bioProve para confirmarlo”.

Coordenada — la dirección de un secreto, secret:<env>/<component>/<key> (p. ej. secret:dev/db/password). Ver Coordenadas.

Entorno / componente / clave — los tres segmentos de una coordenada: la etapa de despliegue (dev, prod, …), la parte del sistema, y el secreto específico.

Vault — el almacén local y cifrado de los secretos. Uno global más uno por proyecto. Ver El vault.

Master key — la clave de 256 bits que cifra cada entrada del vault; custodiada en el keyring del OS (o derivada en modo passphrase). La raíz de confianza.

Sensibilidad — cuán protector es kovra con un secreto: low, medium, high o inject-only. Ver Niveles de sensibilidad.

Scope — la frontera de capacidad bajo la que opera una sesión (especialmente un agente): qué operaciones, proyectos y entornos puede direccionar. Ver Scope de agente.

Operación — lo que un llamador puede hacer con un valor: leer metadata, inyectar (entregar a través de un proceso), o revelar (devolver el texto plano al llamador).

Reveal — traer un valor en texto plano de vuelta a las manos del llamador. El camino protegido; nunca permitido para inject-only, y nunca a un agente para high/prod.

Inyección — entregar un valor a través de una operación al entorno de un proceso hijo; el valor nunca vuelve al llamador. Ver El contrato de .env.refs.

Literal — una entrada del vault que contiene un valor real (a diferencia de una referencia o una credencial tipada).

Referencia — una entrada del vault que apunta a un valor en un gestor de secretos cloud (azure-kv://, aws-sm://), resuelta en tiempo de ejecución bajo la propia identidad. Ver Referencias cloud.

Fingerprint — un hash BLAKE3 corto y truncado de un valor, mostrado en list para confirmar “¿es este el mismo valor?” sin revelarlo.

Allowlist — el conjunto de ejecutables revisados en los que puede inyectarse un valor high/prod. Independiente del prompt de confirmación.

Broker — el canal de confirmación de kovra: un prompt biométrico, o el file broker entre procesos de kovra approve cuando la biometría no está disponible.

.env.refs — el archivo commiteable que mapea nombres de variables de entorno a coordenadas — direcciones, nunca valores.

agent.toml — el archivo en la raíz del vault que da scope al ssh-agent gobernado.

MCP — el Model Context Protocol; cómo kovra expone herramientas gobernadas a agentes de IA. Ver kovra sobre MCP.