シークレット保管庫
Octuo シークレット保管庫は、ユーザーごとの AWS KMS キーで認証情報を暗号化します。平文が存在するのは登録時と受け渡し時だけで、ディスクに平文で保存されることも、言語モデルに見えることもありません。
⚠ Vault のセキュリティ上の制限
Octuo の Vault は、シークレットをチャットに貼り付ける場合に比べ、認証情報が露出するリスクを大幅に減らします。データはユーザーごとのエンベロープキーで保存時に暗号化され、LLM が平文を見ることはありません。ただし、「私たちにも読めない」とは主張しません。Tutuo, Inc. が KMS キーを運用しており、適切な権限を持つ担当者が意図的にアクセスすれば、原理上データを復号できます。ハードウェア保護されたパスワードマネージャーではなく、アシスタントのワークフローにおける妥当な標準手段として扱ってください。
保存できるもの
アシスタントがログインしたり、あなたに代わってサービスを呼び出したりするために必要なもの:
- ✓サードパーティのログイン情報(GitHub、Gmail、ベンダーコンソール)
- ✓API キーと OAuth トークン
- ✓SSH 秘密鍵と署名済み証明書
- ✓クラウド事業者のアクセスキー(AWS、GCP、Azure)
- ✓サービスアカウントの JSON ファイル
- ✓Webhook 署名シークレット
暗号化モデル
AWS KMS によるユーザー別エンベロープ暗号化
各 Octuo アカウントには固有の KMS Customer Master Key があります。シークレットはクライアント側で項目ごとのデータキーを使って暗号化され、そのデータキーはアカウントの KMS キーで封印されます。あるユーザーの Vault が侵害されても、他のユーザーの Vault には影響しません。
平文は登録時と受け渡し時のみ
平文が存在するのは、シークレットを登録する瞬間と、明示的な dispense 呼び出しによってシークレットがツールへ渡される瞬間だけです。永続ストレージに書き込まれず、ログにも残らず、会話履歴にもシリアライズされません。
LLM は認証情報を見ない
アシスタントは、シークレットを対象の API 呼び出しへ直接注入する Vault dispense ツールを呼び出します。モデルが受け取るのは安定したハンドルだけで、ツール引数やログを含め、元の値を受け取ることはありません。
監査ログ
登録、受け渡し、失効はすべて、要求元セッション、ツール、タイムスタンプとともにサーバー側へ記録されます。Octuo でいつでも確認できます。
Vault を管理する場所
Octuo macOS アプリ内でシークレットの登録、ローテーション、失効を行います。
保管庫データ処理の詳細は プライバシーポリシーを、保存できない内容については 適正利用規約をご覧ください。
macOS版Octuoで保管庫をご利用ください。Octuoアカウントは製品のウェブサイトで管理できます。
Octuoをダウンロード