Rahasia Anda Tinggal di Keychain Sistem,
Bukan di Prompt dan Bukan di Repositori Anda
AgentsRoom menyimpan kunci API, token, dan kata sandi database dalam brankas lokal di mesin yang dienkripsi lewat keychain sistem operasi Anda. Anda merujuknya lewat nama, dan aplikasi menggantinya dengan nilai asli ketika sebuah perintah atau agen dijalankan.
Berhenti menempelkan token ke dalam prompt hanya karena itu cara tercepat membuka jalan bagi agen. Beri nama rahasianya sekali, pakai {{secret:NAME}} di semua tempat lain, dan biarkan nilainya tetap di tempat yang seharusnya.
Bagaimana AgentsRoom menjaga sebuah rahasia tetap bisa dipakai perintah Anda dan tetap tak terbaca oleh agen yang memintanya.
Setiap proyek pada akhirnya punya segelintir nilai yang tidak boleh dibagikan: kunci pembayaran, kata sandi database, token deploy, kunci API untuk lingkungan staging. Begitu agen coding AI ikut masuk, nilai-nilai itu mulai berpindah dengan cara yang paling buruk. Ditempelkan ke sebuah prompt untuk membuka jalan bagi agen, ditulis langsung ke dalam skrip yang dibuat agen, atau dijatuhkan ke sebuah file yang tiga commit kemudian ikut ter-commit.
Pengelola rahasia AgentsRoom memberi mereka satu tempat tinggal. Sebuah rahasia adalah nama dan nilai: Anda menambahkannya sekali, dan AgentsRoom mengenkripsinya lewat keychain sistem operasi Anda sebelum ia menyentuh disk. Seluruh brankas hanyalah satu file di folder home Anda, ditulis dengan izin khusus pemilik, dan tidak pernah keluar dari mesin tempat ia dibuat.
Sejak saat itu Anda tidak pernah lagi memegang nilainya. Anda menulis {{secret:NAME}} di sebuah perintah dev atau di lingkungan sebuah agen, dan AgentsRoom menukarnya dengan nilai asli ketika perintah atau agen itu dijalankan. Agen Anda bisa mendaftar namanya dan meminta salah satunya disuntikkan, yang sudah cukup untuk mengerjakan tugasnya, dan mereka tidak pernah mendapat nilainya.
Brankas yang Dibangun untuk Mesin Penuh Agen AI
Dienkripsi oleh sistem operasi, dirujuk lewat nama, diganti pada detik terakhir.
Dienkripsi oleh Keychain Sistem Anda
Setiap nilai dienkripsi lewat Electron safeStorage, artinya kunci enkripsinya dipegang oleh keychain sistem operasi Anda, bukan oleh AgentsRoom. Aplikasi menyimpan data terenkripsi dan meminta sistem mendekripsinya, persis seperti aplikasi lain yang sudah Anda percayai untuk memegang kredensial.
Satu File Brankas, Hanya untuk Pemilik
Semua rahasia Anda tinggal dalam satu brankas di ~/.agentsroom/secrets.json, ditulis dengan izin khusus pemilik (0600) dan diganti secara atomik pada setiap perubahan. Tidak ada file setengah tertulis setelah crash, dan tidak ada akun pengguna lain di mesin itu yang bisa membukanya.
Rujuk lewat Nama, Tidak Pernah lewat Nilai
Rahasia yang tersimpan dipakai sebagai {{secret:NAME}}: di baris perintah sebuah terminal dev, di lingkungan yang diberikan kepada sebuah agen, di mana pun Anda tadinya mengetik kredensial. Yang Anda baca di layar, dan yang bisa Anda perlihatkan ke rekan setim, adalah namanya.
Diganti Saat Peluncuran, di Proses Utama
Penggantian terjadi ketika proses dimulai, di dalam proses utama Electron. Nilai hasilnya masuk ke lingkungan perintah yang sedang diluncurkan dan tidak ke tempat lain: tidak ke log, tidak ke antarmuka, tidak ke file di disk.
Agen Melihat Nama, Bukan Nilai
Sebuah agen AI bisa mendaftar nama rahasia Anda dan meminta salah satunya disuntikkan ke sesuatu yang hendak ia jalankan. Tidak ada jalur kode yang menyerahkan sebuah nilai kembali ke agen, ke lapisan antarmuka, atau lewat MCP. Agen bekerja dengan referensinya, aplikasi bekerja dengan rahasianya.
Tanpa Keychain, Tanpa Penyimpanan
Jika mesin tidak bisa menyediakan keychain sistem operasi yang berfungsi, AgentsRoom menolak menyimpan rahasianya alih-alih jatuh ke teks biasa. Brankas yang diam-diam merosot menjadi file polos lebih buruk daripada tidak ada brankas sama sekali, jadi jalan mundur itu memang sengaja tidak ada.
Lokal di Mesin secara Desain, Bukan lewat Pengaturan Bawaan
Rahasia Anda tidak pernah dikirim ke server AgentsRoom. Tidak ada sakelar sinkronisasi yang perlu diperiksa, tidak ada brankas cloud yang perlu Anda tolak, dan tidak ada cadangan kunci Anda di mana pun selain disk Anda sendiri. Brankas dibuat di mesin itu, dienkripsi dengan kunci yang dipegang keychain sistem operasi untuk mesin itu, dan tetap tinggal di sana. Salinan file itu saja bukan sesuatu yang bisa dibuka mesin lain.
Pemisahan antara memakai rahasia dan membaca rahasia ditegakkan di dalam kode, bukan oleh instruksi yang ditulis di sebuah prompt. Lapisan antarmuka, alat MCP, dan setiap agen membicarakan rahasia lewat namanya. Hanya proses utama Electron yang mengubah sebuah referensi menjadi nilai, dan hanya selagi ia menyusun lingkungan untuk proses yang Anda minta dijalankan. Menyuruh agen berhati-hati dengan kredensial adalah harapan. Tidak punya fungsi yang mengembalikan kredensial adalah jaminan.
Itulah yang membuat masuk akal untuk membiarkan sebuah agen bekerja dengan API berbayar atau database sungguhan. Agen tahu ada rahasia bernama STRIPE_SECRET_KEY dan bisa meminta rahasia itu disuntikkan ke perintah yang ingin ia jalankan. Ia tidak bisa mencetaknya, tidak bisa menyalinnya ke file yang sedang ia tulis, dan tidak bisa membocorkannya ke percakapan yang tersimpan di tempat lain.
Dari Token yang Ditempel Menjadi Rahasia Bernama
Tiga langkah, dan nilainya tidak pernah muncul lagi.
Tambahkan rahasianya sekali
Beri nama dan tempelkan nilainya untuk terakhir kali. AgentsRoom mengenkripsinya lewat keychain sistem operasi dan menulisnya ke brankas di ~/.agentsroom/secrets.json, hanya untuk pemilik dan secara atomik. Jika mesin tidak punya keychain yang bisa dipakai, aplikasi mengatakannya dan menolak alih-alih menulis teks biasa.
Rujuk sebagai {{secret:NAME}}
Pakai referensinya di mana pun nilainya dulu ditaruh: perintah yang menjalankan server dev Anda, atau lingkungan agen yang butuh token API. Yang tersimpan di pengaturan Anda adalah referensinya, dan itu aman untuk dilihat.
Biarkan AgentsRoom menggantinya saat peluncuran
Ketika perintah atau agen dijalankan, proses utama menukar referensi dengan nilai asli di lingkungan proses tersebut. Perkakas Anda mendapat apa yang dibutuhkannya, dan agen yang mengemudikannya tetap hanya pernah tahu namanya.
Saat Pengelola Rahasia Berhenti Menjadi Pilihan
Situasi ketika kredensial yang ditempel berubah menjadi insiden sungguhan.
Server dev yang butuh kunci asli
Server dev Anda tidak akan menyala tanpa kunci pembayaran dan kata sandi database. Taruh {{secret:NAME}} di perintah peluncuran alih-alih kredensialnya, dan perintah itu menjadi sesuatu yang bisa Anda biarkan tampil di layar selama panggilan tanpa sedetik pun panik.
Agen yang memanggil API berbayar
Sebuah agen butuh token untuk menjangkau API pihak ketiga selagi bekerja. Tambahkan rahasianya ke lingkungannya lewat nama: agen mendapat lingkungan yang berfungsi, dan tokennya tidak ada di prompt, tidak ada di percakapan, dan tidak ada di apa pun yang ditulis agen setelahnya.
Kunci yang berhenti mendarat di repositori
Kecelakaan yang biasa terjadi adalah kredensial yang ditulis ke sebuah file konfigurasi lalu tersapu commit berikutnya. Merujuk rahasia lewat nama berarti file yang dilacak di repositori hanya menyimpan sebuah nama, jadi tidak ada yang bisa bocor ketika branch didorong.
Satu mesin, banyak proyek
Satu brankas, dilindungi keychain sistem operasi Anda dan hanya bisa dibaca akun pengguna Anda, melayani setiap proyek yang Anda buka. Tiap proyek merujuk nama yang dibutuhkannya, dan tak satu pun menyimpan salinan kredensialnya sendiri yang berserakan.
Bagaimana sebuah agen bisa memakai rahasia yang tidak bisa ia baca?
Karena memakai kredensial dan membaca kredensial adalah dua operasi yang berbeda, dan AgentsRoom hanya menerapkan yang pertama untuk agen. Brankasnya dibuka lewat MCP oleh tepat satu alat, secrets_list, dan alat itu mengembalikan nama. Dari sana agen menulis {{secret:NAME}} di perintah atau lingkungan yang ia butuhkan, dan penggantiannya dijalankan oleh aplikasi, bukan oleh agen.
Yang sengaja tidak ada adalah arah sebaliknya. Tidak ada alat MCP yang mengembalikan nilai sebuah rahasia, lapisan antarmuka tidak pernah menerimanya, dan tidak ada yang menampilkannya kembali ke dalam percakapan. Mengubah referensi menjadi nilai sungguhan terjadi di dalam proses utama Electron, tepat saat sebuah proses diluncurkan, dan hasilnya masuk ke lingkungan proses tersebut dan tidak ke tempat lain.
Efek praktisnya, sebuah agen bisa menjalankan rangkaian uji Anda terhadap database sungguhan, memanggil API berbayar, atau melakukan deploy ke staging tanpa satu pun kredensial masuk ke konteksnya. Tidak ada yang perlu disensor setelahnya, karena tidak pernah ada yang terekspos.
Jelajahi AgentsRoom MCPFAQ
Di mana rahasia saya disimpan?
Dalam satu file brankas di ~/.agentsroom/secrets.json di folder home Anda. Setiap nilai dienkripsi lewat Electron safeStorage, jadi kunci enkripsinya dipegang oleh keychain sistem operasi Anda. File ditulis dengan izin khusus pemilik (0600) dan diganti secara atomik, sehingga crash tidak pernah meninggalkannya setengah tertulis.
Bisakah agen AI saya membaca rahasia saya?
Tidak. Sebuah agen bisa mendaftar nama rahasia Anda dan meminta salah satunya disuntikkan ke sebuah perintah atau lingkungan, dan itu sudah cukup untuk menyelesaikan pekerjaannya. Tidak ada jalur kode yang mengembalikan sebuah nilai ke agen, ke lapisan antarmuka, atau lewat MCP. Penggantiannya hanya terjadi di proses utama Electron.
Apakah rahasia saya disinkronkan ke server AgentsRoom?
Tidak pernah. Brankasnya lokal di mesin secara desain. Rahasia tidak dikirim ke server AgentsRoom, tidak dicadangkan di cloud, dan tidak diteruskan ke aplikasi mobile. Rahasia dibuat di mesin Anda, dienkripsi untuk mesin Anda, dan tetap tinggal di sana.
Bagaimana cara memakai sebuah rahasia di dalam perintah?
Tulis {{secret:NAME}} di tempat nilainya tadinya berada: di perintah sebuah terminal dev, atau di lingkungan sebuah agen. AgentsRoom menukarnya dengan nilai asli ketika proses itu diluncurkan, dan referensinyalah yang tetap tersimpan di pengaturan Anda.
Apa yang terjadi jika mesin saya tidak punya keychain sistem operasi?
AgentsRoom menolak menyimpan rahasianya. Sengaja tidak ada jalan mundur yang menulis nilainya sebagai teks biasa di disk, karena brankas yang diam-diam merosot menjadi file polos memberi Anda rasa aman seperti terenkripsi tanpa enkripsi apa pun.
Apakah ini menggantikan file lingkungan di proyek saya?
Ini menyelesaikan bagian masalah yang paling menyakitkan begitu agen AI ikut terlibat: menjauhkan kredensial dari file, dari prompt, dan dari percakapan. Proyek Anda tetap memakai apa pun yang dibutuhkannya saat berjalan, dan nilainya sendiri tinggal di brankas dan disuntikkan saat peluncuran alih-alih duduk di sebuah file yang bisa dibaca agen dan bisa tersapu sebuah commit.
Jika seseorang menyalin file brankasnya, bisakah ia membacanya?
Tidak di mesin lain. Nilainya dienkripsi dengan kunci yang dipegang keychain sistem operasi Anda, jadi file yang diambil sendirian hanyalah data terenkripsi. Di atas itu, brankas ditulis dengan izin khusus pemilik, jadi akun pengguna lain di mesin yang sama pun tidak bisa membukanya.
Alat MCP mana yang dipakai agen saya untuk rahasia?
secrets_list, dan hanya itu satu-satunya. Alat itu mengembalikan nama rahasia yang tersimpan di mesin ini, sehingga sebuah agen bisa mengetahui apa saja yang ada lalu merujuk salah satunya sebagai {{secret:NAME}} di sebuah perintah dev atau di lingkungan proses yang ia jalankan. Tidak ada alat yang mengembalikan sebuah nilai, jadi tidak ada apa pun yang bisa dicetak agen, disalin ke file yang sedang ia tulis, atau dibocorkan ke sebuah percakapan. Ketika rahasia yang ia butuhkan belum ada, ia meminta Anda menambahkannya di aplikasi alih-alih meminta Anda menempelkannya ke chat.
Anda mungkin juga suka
Koneksi Database
Simpan koneksi MySQL dan MariaDB Anda, jangkau database di subnet privat lewat terowongan SSH atau sesi AWS SSM, dan biarkan agen AI Anda menjalankan kueri lewat MCP. Baca-saja secara bawaan, satu pernyataan per panggilan, set hasil dibatasi, dan kata sandi tidak pernah sampai ke agen.
Koneksi SSH
Simpan koneksi SSH-mu, buka terminal SSH bawaan, dan jalankan Claude Code, Codex, atau Antigravity CLI langsung di server jarak jauh atau VPS-mu. Autentikasi dengan kunci SSH atau kata sandi, profil koneksi per proyek, tanpa perlu klien SSH terpisah.
Terminal Dev
Pengelola terminal dan peluncur proses per proyek. Jalankan backend, frontend, dan worker dengan satu klik, dengan rahasia Anda disuntikkan saat peluncuran alih-alih diketik manual.
AgentsRoom MCP
Server MCP yang membiarkan agen Anda mengemudikan AgentsRoom itu sendiri: proyek, terminal, backlog, dan koneksi, lengkap dengan pengaman yang menyertainya.
Beri Agen Anda Akses, Bukan Kunci Anda
Unduh AgentsRoom, pindahkan kunci API dan kata sandi Anda ke brankas yang dienkripsi keychain sistem operasi Anda, lalu rujuk lewat nama di semua tempat lain.
Aplikasi pendamping: pantau agen Anda saat bepergian
Gunakan Claude, Codex, Antigravity CLI, atau penyedia AI lainnya.
Kirim bug dan permintaan langsung ke backlog publik Anda.
Sekilas AgentsRoom dalam aksi.