← Octuo

シークレット保管庫

Octuo シークレット保管庫は、ユーザーごとの AWS KMS キーで認証情報を暗号化します。平文が存在するのは登録時と受け渡し時だけで、ディスクに平文で保存されることも、言語モデルに見えることもありません。

⚠ Vault のセキュリティ上の制限

Octuo の Vault は、シークレットをチャットに貼り付ける場合に比べ、認証情報が露出するリスクを大幅に減らします。データはユーザーごとのエンベロープキーで保存時に暗号化され、LLM が平文を見ることはありません。ただし、「私たちにも読めない」とは主張しません。Tutuo, Inc. が KMS キーを運用しており、適切な権限を持つ担当者が意図的にアクセスすれば、原理上データを復号できます。ハードウェア保護されたパスワードマネージャーではなく、アシスタントのワークフローにおける妥当な標準手段として扱ってください。

保存できるもの

アシスタントがログインしたり、あなたに代わってサービスを呼び出したりするために必要なもの:

  • ✓サードパーティのログイン情報(GitHub、Gmail、ベンダーコンソール)
  • ✓API キーと OAuth トークン
  • ✓SSH 秘密鍵と署名済み証明書
  • ✓クラウド事業者のアクセスキー(AWS、GCP、Azure)
  • ✓サービスアカウントの JSON ファイル
  • ✓Webhook 署名シークレット

暗号化モデル

AWS KMS によるユーザー別エンベロープ暗号化

各 Octuo アカウントには固有の KMS Customer Master Key があります。シークレットはクライアント側で項目ごとのデータキーを使って暗号化され、そのデータキーはアカウントの KMS キーで封印されます。あるユーザーの Vault が侵害されても、他のユーザーの Vault には影響しません。

平文は登録時と受け渡し時のみ

平文が存在するのは、シークレットを登録する瞬間と、明示的な dispense 呼び出しによってシークレットがツールへ渡される瞬間だけです。永続ストレージに書き込まれず、ログにも残らず、会話履歴にもシリアライズされません。

LLM は認証情報を見ない

アシスタントは、シークレットを対象の API 呼び出しへ直接注入する Vault dispense ツールを呼び出します。モデルが受け取るのは安定したハンドルだけで、ツール引数やログを含め、元の値を受け取ることはありません。

監査ログ

登録、受け渡し、失効はすべて、要求元セッション、ツール、タイムスタンプとともにサーバー側へ記録されます。Octuo でいつでも確認できます。

Vault を管理する場所

Octuo macOS アプリ内でシークレットの登録、ローテーション、失効を行います。

Octuo内:
保管庫

データ処理の詳細は プライバシーポリシーを、保存できない内容については 適正利用規約をご覧ください。

macOS版Octuoで保管庫をご利用ください。Octuoアカウントは製品のウェブサイトで管理できます。

Octuoをダウンロード