vault-client — الـ Ground Daemon

daemon يعمل بجانب تطبيقك: يخزّن ciphertext فقط ويخدم الأسرار عبر Unix socket.

التشغيل

bash
1# من atc
2atc daemon
3atc daemon --mode http --listen 127.0.0.1:8080
4atc daemon --socket /tmp/vault.sock
5
6# أو مباشرة
7vault-client keys generate --service-ref "srv_myapp_v1" # Ed25519 + X25519
8vault-client keys info
9vault-client auth # تحدي-استجابة
10vault-client serve
11vault-client health

الإعداد

yaml|config.yaml
1# ~/.vault/config.yaml
2server: https://at.p2s.today
3key_path: /home/user/.vault/keys/private.key
4socket_path: /var/run/vault.sock
5cache_ttl: 300 # 5 دقائق
6daemon_mode: socket # socket | http | https
7security:
8 core_dump_protection: true
9 min_tls_version: "1.3"
10allowed_peers: [] # UID/GID المسموحة — SO_PEERCRED
🛡️ تنبيه أمني
قبل تسليم أي سر، يتحقق SO_PEERCRED من هوية العميل (UID/GID/PID) ضد allowed_peers.
cmd/vault-client/internal/server/socket.go