Spirit Agent
Baixar

Segurança

Keyring, aprovações e o daemon de loopback. Sem telemetria.

Keyring

Chaves de API, segredos do Bedrock / Vertex, segredos de extensões e o token de integração do GitHub são armazenados no keyring do sistema operacional. O nome do serviço é SpiritAgent.

config.json contém grupos de provedores e referências de modelo, não o segredo em si. Segredos grandes podem ser fragmentados no keyring.

Aprovações

Consulte Aprovações. O padrão é o ponto de partida seguro. O bypass ainda é interrompido para ask_questions e o hook ask.

Daemon local

O Desktop e a CLI compartilham um daemon que vincula 127.0.0.1 em uma porta aleatória. Os clientes enviam Authorization: Bearer usando {spiritDataDir}/server.token (modo 0600).

O acesso remoto 0.0.0.0 não é um caminho de produto aberto. Não trate um bind de LAN como um agente de nuvem hospedado.

O pareamento do Web Host é um código separado de 6 dígitos no Desktop. Cinco falhas bloqueiam o código até que você reinicie o Web Host. Consulte Desktop.

Privacidade

O Spirit não envia telemetria de desenvolvedor. Os dados permanecem no diretório de dados e no keyring. Consulte PRIVACY.md no repositório.

Reporte vulnerabilidades de forma privada (GitHub Private Advisory), não em uma issue pública. Consulte SECURITY.md.