Token导航 LogoToken导航TokenDH.com
运维和基础设施敏感数据github未标认证来源可访问clear审计异常

managing-secrets管理秘密

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

724

周安装

29

GitHub Stars

350

下载量

234
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

3

许可证

MIT

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:managing-secrets(管理秘密)
来源仓库:https://github.com/ancoleman/ai-design-components
仓库路径:skills/managing-secrets
安装命令:
npx skills add https://github.com/ancoleman/ai-design-components --skill managing-secrets
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。不同来源提供的安装方式可能略有差异;本站展示可直接复制的安装命令,安装前请核对来源页面。

skills.shnpx skills
npx skills add https://github.com/ancoleman/ai-design-components --skill managing-secrets

简介

用于辅助安全审计、权限检查、凭据风险和认证流程排查。

  • 适合让 Agent 梳理敏感配置、检查依赖风险或生成安全复核清单。
  • 通过 npx skills add 命令从指定 GitHub 仓库安装,需确认最小权限和操作边界。
  • 不能将工具输出直接作为最终结论,涉及密钥或用户数据时应先脱敏处理。
  • 使用前应评估是否会触发文件读写或网络请求,避免影响生产系统稳定性。

SKILL.md

Managing Secrets

Secure storage, rotation, and delivery of secrets (API keys, database credentials, TLS certificates) for applications and infrastructure.

When to Use This Skill

Use when:

  • Storing API keys, database credentials, or encryption keys
  • Implementing secret rotation (manual or automatic)
  • Syncing secrets from external stores to Kubernetes
  • Setting up dynamic secrets (database, cloud providers)
  • Scanning code for leaked secrets
  • Implementing zero-knowledge patterns
  • Meeting compliance requirements (SOC 2, ISO 27001, PCI DSS)

Quick Decision Frameworks

Framework 1: Choosing a Secret Store

ScenarioPrimary ChoiceAlternative
Kubernetes + Multi-CloudVault + ESOCloud Secret Manager + ESO
Kubernetes + Single CloudCloud Secret Manager + ESOVault + ESO
Serverless (AWS Lambda)AWS Secrets ManagerAWS Parameter Store
Multi-Cloud EnterpriseHashiCorp VaultDoppler (SaaS)
Small Team (<10 apps)Doppler, Infisical1Password Secrets Automation
GitOps-CentricSOPS (git-encrypted)Sealed Secrets (K8s-only)

Decision Tree:

  • Kubernetes? → External Secrets Operator (ESO) with chosen backend
  • Single cloud? → Cloud-native (AWS/GCP/Azure)
  • Multi-cloud/on-prem? → HashiCorp Vault
  • GitOps? → SOPS or Sealed Secrets

Framework 2: Static vs. Dynamic Secrets

Secret TypeUse Dynamic?TTLSolution
Database credentialsYES1 hourVault DB engine
Cloud IAM (AWS/GCP)YES15 minVault cloud engine
SSH/RDP accessYES5 minVault SSH engine
TLS certificatesYES24 hoursVault PKI / cert-manager
Third-party API keysNOQuarterlyVault KV v2 (manual rotation)

Framework 3: Kubernetes Secret Delivery

MethodUse CaseRotationRestart Required
External Secrets OperatorStatic secrets, periodic syncPolling (1h)Yes
Secrets Store CSI DriverFile-based, watch rotationinotifyNo
Vault Secrets OperatorVault-specific, dynamicAutomatic renewalOptional

HashiCorp Vault Fundamentals

Core Components

  • Secrets Engines: KV v2 (static), Database (dynamic), AWS, PKI, SSH
  • Auth Methods: Kubernetes, JWT/OIDC, AppRole, LDAP
  • Policies: HCL-based access control (least privilege)
  • Leases: TTL for secrets, auto-renewal, auto-revocation

Static Secrets (KV v2)

# Create secret
vault kv put secret/myapp/config api_key=sk_live_EXAMPLE

# Read secret
vault kv get secret/myapp/config

# List versions
vault kv metadata get secret/myapp/config

Dynamic Database Credentials

# Configure PostgreSQL
vault write database/config/postgres \
  plugin_name=postgresql-database-plugin \
  connection_url="postgresql://{{username}}:{{password}}@postgres:5432/mydb"

# Create role
vault write database/roles/app-role \
  db_name=postgres \
  creation_statements="CREATE ROLE \"{{name}}\"..." \
  default_ttl="1h"

# Generate credentials
vault read database/creds/app-role

For detailed Vault architecture, see references/vault-architecture.md.

Kubernetes Integration

External Secrets Operator (ESO)

Syncs secrets from 30+ providers to Kubernetes Secrets.

apiVersion: external-secrets.io/v1beta1
kind: SecretStore
metadata:
  name: vault-backend
spec:
  provider:
    vault:
      server: "https://vault.example.com"
      auth:
        kubernetes:
          role: "app-role"
apiVersion: external-secrets.io/v1beta1
kind: ExternalSecret
metadata:
  name: database-credentials
spec:
  refreshInterval: 1h
  secretStoreRef:
    name: vault-backend
  target:
    name: db-credentials
  data:
  - secretKey: password
    remoteRef:
      key: secret/data/database/config

Vault Secrets Operator (VSO)

Kubernetes-native Vault integration with automatic lease renewal.

apiVersion: secrets.hashicorp.com/v1beta1
kind: VaultDynamicSecret
metadata:
  name: postgres-creds
spec:
  vaultAuthRef: vault-auth
  mount: database
  path: creds/app-role
  renewalPercent: 67  # Renew at 67% of TTL
  destination:
    name: dynamic-db-creds

For ESO vs CSI vs VSO comparison, see references/kubernetes-integration.md.

Secret Rotation Patterns

Pattern 1: Versioned Static Secrets (Blue/Green)

  1. Create new secret version in Vault
  2. Update staging environment
  3. Monitor for errors (24-48 hours)
  4. Gradual production rollout (10% → 50% → 100%)
  5. Revoke old secret (after 7 days)

Pattern 2: Dynamic Database Credentials

Vault auto-generates credentials with short TTL:

  • App fetches credentials from Vault
  • Vault automatically renews lease (at 67% of TTL)
  • On expiration, Vault revokes access
  • On renewal failure, app requests new credentials

Pattern 3: TLS Certificate Rotation

Using cert-manager + Vault PKI:

  • cert-manager requests certificate from Vault
  • Automatically renews before expiration (default: 67% of duration)
  • Updates Kubernetes Secret on renewal
  • Optional pod restart (via Reloader)

For detailed rotation workflows, see references/rotation-patterns.md.

Multi-Language Integration

Python (hvac)

import hvac

client = hvac.Client(url='https://vault.example.com')
client.auth.kubernetes(role='app-role', jwt=jwt)

# Fetch dynamic credentials
response = client.secrets.database.generate_credentials(name='postgres-role')
username = response['data']['username']
password = response['data']['password']

Go (Vault API)

import vault "github.com/hashicorp/vault/api"

client, _ := vault.NewClient(vault.DefaultConfig())
k8sAuth, _ := auth.NewKubernetesAuth("app-role")
client.Auth().Login(context.Background(), k8sAuth)

secret, _ := client.Logical().Read("database/creds/postgres-role")

TypeScript (node-vault)

import vault from 'node-vault';

const client = vault({ endpoint: 'https://vault.example.com' });
await client.kubernetesLogin({ role: 'app-role', jwt });

const response = await client.read('database/creds/postgres-role');

For complete examples, see examples/dynamic-db-credentials/.

Secret Scanning

Pre-Commit Hooks (Gitleaks)

# Install Gitleaks
brew install gitleaks

# Run on staged files
gitleaks protect --staged --verbose

Pre-commit hook prevents secrets from being committed. For setup, see examples/secret-scanning/pre-commit.

CI/CD Integration

# GitHub Actions
- name: Run Gitleaks
  uses: gitleaks/gitleaks-action@v2

Remediation Workflow

When a secret is leaked:

  1. Rotate immediately (within 1 hour)
  2. Revoke at provider
  3. Remove from Git history (BFG Repo-Cleaner)
  4. Force push (notify team)
  5. Audit access (who had access during leak window)
  6. Document incident

For detailed remediation, see references/secret-scanning.md.

Zero-Knowledge Patterns

Client-Side Encryption (E2EE)

User password → PBKDF2 → encryption key → encrypt secret → send to server

Server stores only encrypted blobs (cannot decrypt).

Shamir's Secret Sharing

Split secret into N shares, require M to reconstruct (e.g., 3 of 5).

# Initialize Vault with Shamir shares
vault operator init -key-shares=5 -key-threshold=3

# Unseal requires 3 of 5 key shares
vault operator unseal <KEY_1>
vault operator unseal <KEY_2>
vault operator unseal <KEY_3>

For implementations, see references/zero-knowledge.md.

Library Recommendations (2025)

Secret Stores

LibraryUse CaseTrust Score
HashiCorp VaultEnterprise, multi-cloudHigh (73.3/100)
External Secrets OperatorKubernetes integrationHigh (85.0/100)
AWS Secrets ManagerAWS workloadsHigh
GCP Secret ManagerGCP workloadsHigh
Azure Key VaultAzure workloadsHigh

Secret Scanning

LibraryUse CaseTrust Score
GitleaksPre-commit, CI/CDHigh (89.9/100)
TruffleHogGit history scanningMedium

Client Libraries

LanguageLibraryVersion
Pythonhvac2.2.0+
Govault/apiLatest
TypeScriptnode-vault0.10.2+
Rustvaultrs0.7+

Common Workflows

Workflow 1: Vault + ESO on Kubernetes

  1. Install Vault (Helm chart)
  2. Initialize and unseal Vault
  3. Enable Kubernetes auth
  4. Install External Secrets Operator
  5. Create SecretStore (Vault connection)
  6. Create ExternalSecret (secret mapping)

For step-by-step guide, see examples/vault-eso-setup/.

Workflow 2: Dynamic Database Credentials

  1. Enable database secrets engine
  2. Configure database connection
  3. Create role with TTL
  4. App fetches credentials
  5. Vault auto-renews lease

For implementation, see examples/dynamic-db-credentials/.

Workflow 3: Secret Scanning Remediation

  1. Gitleaks detects secret
  2. Block commit (pre-commit hook)
  3. Developer removes secret
  4. Developer stores in Vault
  5. Developer references Vault path

For setup, see examples/secret-scanning/.

Integration with Related Skills

  • auth-security: OAuth client secrets, JWT signing keys
  • databases-*: Dynamic database credentials
  • deploying-applications: Container registry credentials
  • observability: Grafana/Datadog API keys
  • infrastructure-as-code: Cloud provider credentials

Security Best Practices

  1. Never commit secrets to Git (use Gitleaks pre-commit hook)
  2. Use dynamic secrets where possible
  3. Rotate secrets regularly (quarterly for static, hourly for dynamic)
  4. Implement least privilege (Vault policies, RBAC)
  5. Enable audit logging
  6. Encrypt at rest (Vault storage, etcd encryption)
  7. Use short TTLs (< 24 hours for dynamic secrets)
  8. Monitor failed access attempts

Common Pitfalls

Secrets in Environment Variables

Environment variables visible in process lists. Solution: Use file-based secrets (Kubernetes volumes, CSI driver).

Hardcoded Secrets in Manifests

Base64 is not encryption. Solution: Use External Secrets Operator.

No Secret Rotation

Stale credentials increase breach risk. Solution: Use dynamic secrets or automate rotation.

Root Token in Production

Unlimited permissions. Solution: Use auth methods with least privilege policies.

For Detailed Information, See

  • references/vault-architecture.md - Vault internals, HA setup, policies
  • references/kubernetes-integration.md - ESO, CSI driver, VSO comparison
  • references/rotation-patterns.md - Detailed rotation workflows
  • references/secret-scanning.md - Gitleaks, remediation procedures
  • references/zero-knowledge.md - E2EE, Shamir's secret sharing
  • references/cloud-providers.md - AWS, GCP, Azure secret managers
  • examples/vault-eso-setup/ - Complete Kubernetes setup
  • examples/dynamic-db-credentials/ - Multi-language examples
  • examples/secret-scanning/ - Pre-commit hooks, CI/CD
  • scripts/setup_vault.sh - Automated Vault installation

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

04

需要参考平台分布和安装热度时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

OpenCode

28.87%
按下载量换算68

Gemini CLI

20.87%
按下载量换算49

Antigravity

17.15%
按下载量换算40

Claude Code

12.22%
按下载量换算29

roo

7.96%
按下载量换算19

Cursor

3.42%
按下载量换算8

安全审计

Gen Agent Trust Hub

可疑

Socket

通过

Snyk

未通过

权限和风险

敏感数据

该 Skill 可能接触密钥、Token、环境变量或敏感配置,应进入高风险复核队列,默认不自动发布。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。

来源信息

继续浏览同类 Skills