# Sécurité
URL: /fr/docs/security

Trousseau de clés, approbations et démon en boucle locale. Pas de télémétrie.



## Trousseau de clés [#trousseau-de-clés]

Les clés API, les secrets Bedrock / Vertex, les secrets d'extension et le jeton d'intégration GitHub sont stockés dans le trousseau du système d'exploitation. Le nom du service est `SpiritAgent`.

`config.json` contient les groupes de fournisseurs et les références de modèle, pas le secret lui-même. Les grands secrets peuvent être partitionnés dans le trousseau.

## Approbations [#approbations]

Voir [Approbations](./agent/approvals.mdx). La valeur par défaut est le point de départ sécurisé. Le contournement s'arrête toujours pour `ask_questions` et le hook `ask`.

## Démon local [#démon-local]

Desktop et le CLI partagent un démon qui se lie à &#x2A;*`127.0.0.1`** sur un port aléatoire. Les clients envoient `Authorization: Bearer` en utilisant `{spiritDataDir}/server.token` (mode `0600`).

L'accès distant `0.0.0.0` n'est **pas** un chemin de produit ouvert. Ne traitez pas une liaison LAN comme un agent cloud hébergé.

L'appairage Web Host est un code distinct à 6 chiffres sur Desktop. Cinq échecs verrouillent le code jusqu'à ce que vous redémarriez Web Host. Voir [Desktop](./desktop.mdx).

## Confidentialité [#confidentialité]

Spirit ne fournit pas de télémétrie de développeur. Les données restent dans le répertoire de données et le trousseau. Voir [PRIVACY.md](https://github.com/SpiritAgents/SpiritAgent/blob/main/PRIVACY.md) dans le dépôt.

Signalez les vulnérabilités de manière privée (avis privé GitHub), et non dans un problème public. Voir [SECURITY.md](https://github.com/SpiritAgents/SpiritAgent/blob/main/SECURITY.md).
