Главная/Документация/Справочник/Учётные данные
Справочник

Учётные данные

Описание того, как AIKraft Agents хранит API-ключи, OAuth-токены и другие конфиденциальные учётные данные в зашифрованном файле на вашем компьютере.

AIKraft Agents хранит API-ключи, OAuth-токены и другие конфиденциальные учётные данные в зашифрованном файле на вашем компьютере.

Расположение

terminalbash
~/.craft-agent/credentials.enc

Шифрование

Учётные данные шифруются с использованием:

  • Алгоритм: AES-256-GCM
  • Вывод ключа: PBKDF2 с машинно-специфичной начальной последовательностью
  • Модель безопасности: Тот же уровень защиты, что и системные keychain-хранилища, но без интерактивных запросов

Ключ шифрования выводится из машинно-специфичных идентификаторов, что означает, что файл учётных данных может быть расшифрован только на том же компьютере, где он был создан.

Формат ключей

Учётные данные хранятся с ключами, используя разные форматы в зависимости от области применения:

Глобальные учётные данные (двухчастный ключ):

terminalbash
{type}::global

Учётные данные источника (трёхчастный ключ):

terminalbash
{type}::{workspaceId}::{sourceId}

Учётные данные LLM-подключения (двухчастный ключ):

terminalbash
{type}::{connectionSlug}

Где type определяет тип учётных данных, workspaceId — это UUID workspace, а sourceId — идентификатор источника.

Типы учётных данных

Тип Описание Область применения
anthropic_api_key API-ключ для ИИ-провайдера (Anthropic, OpenRouter, Vercel или пользовательский) Глобальная
claude_oauth OAuth-токен Claude (подписка Pro/Max) Глобальная
llm_api_key API-ключ для LLM-подключения На каждое подключение
llm_oauth OAuth-токен для LLM-подключения На каждое подключение
llm_iam AWS IAM-учётные данные для Bedrock На каждое подключение
llm_service_account JSON-файл сервисного аккаунта GCP для Vertex На каждое подключение
source_oauth OAuth-токен источника На каждый источник
source_bearer Bearer-токен источника На каждый источник
source_apikey API-ключ источника На каждый источник
source_basic Базовая аутентификация источника На каждый источник

anthropic_api_key и claude_oauth являются устаревшими глобальными учётными данными. Новые установки сохраняют учётные данные для каждого LLM-подключения.

Примеры

terminalyaml
anthropic_api_key::global
claude_oauth::global
llm_api_key::anthropic-api
llm_oauth::claude-max
llm_iam::bedrock
source_oauth::ws-abc123::github
source_bearer::ws-abc123::api-service

Область применения учётных данных

Учётные данные применяются на двух уровнях:

terminalyaml
LLM-подключения (двухчастный ключ)
  llm_api_key::anthropic-api
  llm_oauth::claude-max

Источник (трёхчастный ключ: type::workspaceId::sourceId)
  source_oauth::ws-abc123::github
  source_bearer::ws-abc123::exa

Это означает, что:

  • Учётные данные LLM-подключений привязаны к конкретному slug-имени подключения
  • Учётные данные источников специфичны для источника внутри workspace и используют трёхчастный формат ключа

Устаревшие глобальные учётные данные автоматически мигрируются в учётные данные LLM-подключений:

  • anthropic_api_key::globalllm_api_key::anthropic-api
  • claude_oauth::globalllm_oauth::claude-max

Просмотр сохранённых учётных данных

Вы можете увидеть, какие учётные данные сохранены (но не их значения):

terminalbash
> /debug

Отображаются идентификаторы учётных данных, например:

terminalyaml
Credentials:
  anthropic_api_key::global
  source_oauth::ws-abc123::github

Управление учётными данными

Добавление учётных данных

Учётные данные добавляются автоматически, когда вы:

  • Завершаете мастер настройки (API-ключ или OAuth)
  • Подключаетесь к источнику, требующему аутентификации
  • Аутентифицируетесь с помощью MCP-сервера

Удаление учётных данных

Чтобы очистить все учётные данные, удалите файл учётных данных:

terminalbash
rm ~/.craft-agent/credentials.enc

Это удаляет все сохранённые учётные данные. Вам потребуется повторно пройти аутентификацию при следующем запуске.

Соображения безопасности

Разрешения файлов

Файл учётных данных создаётся с ограниченными разрешениями (доступен только вашему пользователю). Проверить можно с помощью:

terminalbash
ls -la ~/.craft-agent/credentials.enc
# Должно отображаться -rw-------

Резервное копирование

Если вы резервно копируете домашнюю директорию, файл учётных данных включается, но он зашифрован. Его нельзя расшифровать на другом компьютере.

Перенос на новый компьютер

При переходе на новый компьютер вам потребуется повторно ввести учётные данные. Зашифрованный файл с вашего старого компьютера не будет работать.

Разделяемые аккаунты

Если несколько пользователей разделяют системный аккаунт, они используют один и тот же файл учётных данных. Используйте отдельные пользовательские аккаунты для изоляции.

Переопределение с помощью переменных окружения

Для автоматизации или CI-окружений вы можете предоставить учётные данные через переменные окружения:

Переменная Назначение
ANTHROPIC_API_KEY API-ключ Anthropic
CRAFT_ANTHROPIC_API_KEY API-ключ Anthropic (имеет приоритет над ANTHROPIC_API_KEY)
CRAFT_CLAUDE_OAUTH_TOKEN OAuth-токен Claude (для подписок Claude Max)

Переменные окружения имеют приоритет над сохранёнными учётными данными.

Устранение неполадок

Ошибки «учётные данные не найдены»

Учётные данные могли быть удалены или повреждены. Повторно введите их:

  • Для API-ключей: Откройте Настройки и повторно введите ваш ключ
  • Для OAuth: Повторно пройдите аутентификацию при появлении запроса

Невозможно расшифровать учётные данные

Обычно это означает, что файл был скопирован с другого компьютера. Удалите файл учётных данных и повторно введите учётные данные:

terminalbash
rm ~/.craft-agent/credentials.enc

Ошибки разрешений файлов

Исправьте разрешения:

terminalbash
chmod 600 ~/.craft-agent/credentials.enc

Нужен такой агент в вашей компании?

Устанавливаем под ключ: настройка на компьютерах сотрудников, единый аккаунт, интеграция с 1С и внутренними системами, обучение команды. Подробнее о внедрении →