Glosario
bioProve — la palabra de kovra para una verificación biométrica atendida (Touch ID en macOS, Windows Hello en Windows) que autoriza una acción sensible. Se usa como verbo: “kovra te pide bioProve para confirmarlo”.
Coordenada — la dirección de un secreto, secret:<env>/<component>/<key> (p. ej.
secret:dev/db/password). Ver Coordenadas.
Entorno / componente / clave — los tres segmentos de una coordenada: la
etapa de despliegue (dev, prod, …), la parte del sistema, y el secreto
específico.
Vault — el almacén local y cifrado de los secretos. Uno global más uno por proyecto. Ver El vault.
Master key — la clave de 256 bits que cifra cada entrada del vault; custodiada en el keyring del OS (o derivada en modo passphrase). La raíz de confianza.
Sensibilidad — cuán protector es kovra con un secreto: low, medium, high
o inject-only. Ver Niveles de sensibilidad.
Scope — la frontera de capacidad bajo la que opera una sesión (especialmente un agente): qué operaciones, proyectos y entornos puede direccionar. Ver Scope de agente.
Operación — lo que un llamador puede hacer con un valor: leer metadata, inyectar (entregar a través de un proceso), o revelar (devolver el texto plano al llamador).
Reveal — traer un valor en texto plano de vuelta a las manos del llamador. El camino
protegido; nunca permitido para inject-only, y nunca a un agente para high/prod.
Inyección — entregar un valor a través de una operación al entorno de un proceso hijo; el valor nunca vuelve al llamador. Ver El contrato de .env.refs.
Literal — una entrada del vault que contiene un valor real (a diferencia de una referencia o una credencial tipada).
Referencia — una entrada del vault que apunta a un valor en un gestor de secretos cloud
(azure-kv://, aws-sm://), resuelta en tiempo de ejecución bajo la propia identidad. Ver
Referencias cloud.
Fingerprint — un hash BLAKE3 corto y truncado de un valor, mostrado en list para
confirmar “¿es este el mismo valor?” sin revelarlo.
Allowlist — el conjunto de ejecutables revisados en los que puede inyectarse un valor
high/prod. Independiente del prompt de confirmación.
Broker — el canal de confirmación de kovra: un prompt biométrico, o el
file broker entre procesos de kovra approve cuando la biometría no está disponible.
.env.refs — el archivo commiteable que mapea nombres de variables de entorno a coordenadas —
direcciones, nunca valores.
agent.toml — el archivo en la raíz del vault que da scope al
ssh-agent gobernado.
MCP — el Model Context Protocol; cómo kovra expone herramientas gobernadas a agentes de IA. Ver kovra sobre MCP.