vault-client — الـ Ground Daemon
daemon يعمل بجانب تطبيقك: يخزّن ciphertext فقط ويخدم الأسرار عبر Unix socket.
التشغيل
bash
1# من atc2atc daemon3atc daemon --mode http --listen 127.0.0.1:80804atc daemon --socket /tmp/vault.sock5 6# أو مباشرة7vault-client keys generate --service-ref "srv_myapp_v1" # Ed25519 + X255198vault-client keys info9vault-client auth # تحدي-استجابة10vault-client serve11vault-client healthالإعداد
yaml|config.yaml
1# ~/.vault/config.yaml2server: https://at.p2s.today3key_path: /home/user/.vault/keys/private.key4socket_path: /var/run/vault.sock5cache_ttl: 300 # 5 دقائق6daemon_mode: socket # socket | http | https7security:8 core_dump_protection: true9 min_tls_version: "1.3"10allowed_peers: [] # UID/GID المسموحة — SO_PEERCRED🛡️ تنبيه أمني
قبل تسليم أي سر، يتحقق
SO_PEERCRED من هوية العميل (UID/GID/PID) ضد allowed_peers.