Учётные данные
Описание того, как AIKraft Agents хранит API-ключи, OAuth-токены и другие конфиденциальные учётные данные в зашифрованном файле на вашем компьютере.
AIKraft Agents хранит API-ключи, OAuth-токены и другие конфиденциальные учётные данные в зашифрованном файле на вашем компьютере.
Расположение
~/.craft-agent/credentials.encШифрование
Учётные данные шифруются с использованием:
- Алгоритм: AES-256-GCM
- Вывод ключа: PBKDF2 с машинно-специфичной начальной последовательностью
- Модель безопасности: Тот же уровень защиты, что и системные keychain-хранилища, но без интерактивных запросов
Ключ шифрования выводится из машинно-специфичных идентификаторов, что означает, что файл учётных данных может быть расшифрован только на том же компьютере, где он был создан.
Формат ключей
Учётные данные хранятся с ключами, используя разные форматы в зависимости от области применения:
Глобальные учётные данные (двухчастный ключ):
{type}::globalУчётные данные источника (трёхчастный ключ):
{type}::{workspaceId}::{sourceId}Учётные данные LLM-подключения (двухчастный ключ):
{type}::{connectionSlug}Где type определяет тип учётных данных, workspaceId — это UUID workspace, а sourceId — идентификатор источника.
Типы учётных данных
| Тип | Описание | Область применения |
|---|---|---|
anthropic_api_key |
API-ключ для ИИ-провайдера (Anthropic, OpenRouter, Vercel или пользовательский) | Глобальная |
claude_oauth |
OAuth-токен Claude (подписка Pro/Max) | Глобальная |
llm_api_key |
API-ключ для LLM-подключения | На каждое подключение |
llm_oauth |
OAuth-токен для LLM-подключения | На каждое подключение |
llm_iam |
AWS IAM-учётные данные для Bedrock | На каждое подключение |
llm_service_account |
JSON-файл сервисного аккаунта GCP для Vertex | На каждое подключение |
source_oauth |
OAuth-токен источника | На каждый источник |
source_bearer |
Bearer-токен источника | На каждый источник |
source_apikey |
API-ключ источника | На каждый источник |
source_basic |
Базовая аутентификация источника | На каждый источник |
anthropic_api_keyиclaude_oauthявляются устаревшими глобальными учётными данными. Новые установки сохраняют учётные данные для каждого LLM-подключения.
Примеры
anthropic_api_key::global
claude_oauth::global
llm_api_key::anthropic-api
llm_oauth::claude-max
llm_iam::bedrock
source_oauth::ws-abc123::github
source_bearer::ws-abc123::api-serviceОбласть применения учётных данных
Учётные данные применяются на двух уровнях:
LLM-подключения (двухчастный ключ)
llm_api_key::anthropic-api
llm_oauth::claude-max
Источник (трёхчастный ключ: type::workspaceId::sourceId)
source_oauth::ws-abc123::github
source_bearer::ws-abc123::exaЭто означает, что:
- Учётные данные LLM-подключений привязаны к конкретному slug-имени подключения
- Учётные данные источников специфичны для источника внутри workspace и используют трёхчастный формат ключа
Устаревшие глобальные учётные данные автоматически мигрируются в учётные данные LLM-подключений:
anthropic_api_key::global→llm_api_key::anthropic-apiclaude_oauth::global→llm_oauth::claude-max
Просмотр сохранённых учётных данных
Вы можете увидеть, какие учётные данные сохранены (но не их значения):
> /debugОтображаются идентификаторы учётных данных, например:
Credentials:
anthropic_api_key::global
source_oauth::ws-abc123::githubУправление учётными данными
Добавление учётных данных
Учётные данные добавляются автоматически, когда вы:
- Завершаете мастер настройки (API-ключ или OAuth)
- Подключаетесь к источнику, требующему аутентификации
- Аутентифицируетесь с помощью MCP-сервера
Удаление учётных данных
Чтобы очистить все учётные данные, удалите файл учётных данных:
rm ~/.craft-agent/credentials.encЭто удаляет все сохранённые учётные данные. Вам потребуется повторно пройти аутентификацию при следующем запуске.
Соображения безопасности
Разрешения файлов
Файл учётных данных создаётся с ограниченными разрешениями (доступен только вашему пользователю). Проверить можно с помощью:
ls -la ~/.craft-agent/credentials.enc
# Должно отображаться -rw-------Резервное копирование
Если вы резервно копируете домашнюю директорию, файл учётных данных включается, но он зашифрован. Его нельзя расшифровать на другом компьютере.
Перенос на новый компьютер
При переходе на новый компьютер вам потребуется повторно ввести учётные данные. Зашифрованный файл с вашего старого компьютера не будет работать.
Разделяемые аккаунты
Если несколько пользователей разделяют системный аккаунт, они используют один и тот же файл учётных данных. Используйте отдельные пользовательские аккаунты для изоляции.
Переопределение с помощью переменных окружения
Для автоматизации или CI-окружений вы можете предоставить учётные данные через переменные окружения:
| Переменная | Назначение |
|---|---|
ANTHROPIC_API_KEY |
API-ключ Anthropic |
CRAFT_ANTHROPIC_API_KEY |
API-ключ Anthropic (имеет приоритет над ANTHROPIC_API_KEY) |
CRAFT_CLAUDE_OAUTH_TOKEN |
OAuth-токен Claude (для подписок Claude Max) |
Переменные окружения имеют приоритет над сохранёнными учётными данными.
Устранение неполадок
Ошибки «учётные данные не найдены»
Учётные данные могли быть удалены или повреждены. Повторно введите их:
- Для API-ключей: Откройте Настройки и повторно введите ваш ключ
- Для OAuth: Повторно пройдите аутентификацию при появлении запроса
Невозможно расшифровать учётные данные
Обычно это означает, что файл был скопирован с другого компьютера. Удалите файл учётных данных и повторно введите учётные данные:
rm ~/.craft-agent/credentials.encОшибки разрешений файлов
Исправьте разрешения:
chmod 600 ~/.craft-agent/credentials.encНужен такой агент в вашей компании?
Устанавливаем под ключ: настройка на компьютерах сотрудников, единый аккаунт, интеграция с 1С и внутренними системами, обучение команды. Подробнее о внедрении →