Spirit Agent
Télécharger

Sécurité

Trousseau de clés, approbations et démon en boucle locale. Pas de télémétrie.

Trousseau de clés

Les clés API, les secrets Bedrock / Vertex, les secrets d'extension et le jeton d'intégration GitHub sont stockés dans le trousseau du système d'exploitation. Le nom du service est SpiritAgent.

config.json contient les groupes de fournisseurs et les références de modèle, pas le secret lui-même. Les grands secrets peuvent être partitionnés dans le trousseau.

Approbations

Voir Approbations. La valeur par défaut est le point de départ sécurisé. Le contournement s'arrête toujours pour ask_questions et le hook ask.

Démon local

Desktop et le CLI partagent un démon qui se lie à 127.0.0.1 sur un port aléatoire. Les clients envoient Authorization: Bearer en utilisant {spiritDataDir}/server.token (mode 0600).

L'accès distant 0.0.0.0 n'est pas un chemin de produit ouvert. Ne traitez pas une liaison LAN comme un agent cloud hébergé.

L'appairage Web Host est un code distinct à 6 chiffres sur Desktop. Cinq échecs verrouillent le code jusqu'à ce que vous redémarriez Web Host. Voir Desktop.

Confidentialité

Spirit ne fournit pas de télémétrie de développeur. Les données restent dans le répertoire de données et le trousseau. Voir PRIVACY.md dans le dépôt.

Signalez les vulnérabilités de manière privée (avis privé GitHub), et non dans un problème public. Voir SECURITY.md.