Nach Anlage eines Agent-Keys in der Tresorix-UI legt der Mensch einen Eintrag im OS-Keyring an. Der Agent liest nur — niemals cmdkey, secret-tool store oder Keyring-Schreiben.
Schema (aktuell):
- Service / Namespace:
tresorix - Account / Username:
t{tresor_id}:{key_id} (UUID aus Keyfile oder UI) - Secret:
TOKEN~WRAP — Tilde trennt API-Token (cNpm_…) und wrap_key (Base64)
Python (empfohlen, Paket keyring):
import keyring\nraw = keyring.get_password("tresorix", "t13:KEY_ID_UUID")\napi_token, wrap_key = raw.split("~", 1)
Windows (nur Lesen, PowerShell): Credential per Zielname — der Mensch kennt key_id und Tresor-ID aus der UI. Kein Passwort in Skripte hardcoden.
Linux: secret-tool lookup service tresorix username t13:KEY_ID
macOS: security find-generic-password -s tresorix -a t13:KEY_ID -w
Ältere Keys können Legacy-Targets (checkn-vault/agent-api-token:…) nutzen — der Mensch sagt, welches Schema gilt. Keyfile v3 enthält kein Token, nur Metadaten + wrap_key (oder nur Metadaten, wenn auch wrap_key im Keyring steckt).