secrets-manager-a57c9a — independently scanned and version-tracked by SaferSkills.
SaferSkills independently audited secrets-manager-a57c9a (Agent Skill) and scored it 100/100 (green). The audit ran 55 deterministic rules across Security, Supply Chain, Maintenance, Transparency, and Community; it found 0 high-severity and 0 lower-severity findings. The full rule-by-rule trace and per-finding evidence are below. Free, methodology-open.
Findings & checks · 0 flagged
Every scanned point with the score it earned and what moved between them.
First recorded scan — no prior version to compare against.
The primary manifest — the file an agent reads to learn what this artifact does.
Use this guide when an agent needs to read, write, rotate, inject, or expose credentials safely through KeyVault.
pip install git+https://github.com/ylz201/keyvault.git
pip install "keyvault-ai[mcp] @ git+https://github.com/ylz201/keyvault.git"
keyvault infokeyvault set KEY [VALUE] [--project PROJECT] [--desc TEXT] [--stdin]keyvault set OPENAI_API_KEY
keyvault set OPENAI_API_KEY sk-xxx --project myapp
printf 'sk-xxx' | keyvault set OPENAI_API_KEY --stdin --project myappkeyvault get KEY [--project PROJECT] [--unmask]keyvault list [--project PROJECT] [--all]keyvault delete KEY [--project PROJECT] [--force]keyvault import FILEPATH [--project PROJECT]
keyvault export [--project PROJECT] [--output FILE]keyvault import .env --project myapp
keyvault export --project myapp --output .env.myappkeyvault scan-env [--project PROJECT] [--file FILE ...] [--root DIR] [--recursive] [--all] [--apply/--dry-run] [--force]# preview only
keyvault scan-env --project myapp --dry-run
# import high-confidence secret-like keys
keyvault scan-env --project myapp --applykeyvault inject [--project PROJECT] [--global/--no-global] [--key KEY ...] -- CMD [ARGS...]# recommended least privilege mode
keyvault inject --project myapp --no-global --key OPENAI_API_KEY -- python app.pykeyvault info
keyvault harden [--delete-file] [--force]keyvault set OPENAI_API_KEY --project myapp
keyvault set DEEPSEEK_API_KEY --project myappkeyvault inject --project myapp --no-global --key OPENAI_API_KEY -- python run.pykeyvault set OPENAI_API_KEY sk-new --project myapp
keyvault get OPENAI_API_KEY --project myappkeyvault scan-env --project myapp --dry-run
keyvault scan-env --project myapp --applyfrom keyvault import get_secret, set_secret, list_secrets, delete_secret
set_secret("OPENAI_API_KEY", "sk-xxx", project="myapp")
value = get_secret("OPENAI_API_KEY", project="myapp", fallback_env=False)
items = list_secrets(project="myapp")
ok = delete_secret("OPENAI_API_KEY", project="myapp")get_secret lookup order:
os.environ (if fallback_env=True)python -m keyvault.mcp_serverClaude Desktop config:
{
"mcpServers": {
"keyvault": {
"command": "python",
"args": ["-m", "keyvault.mcp_server"]
}
}
}Tools:
secrets_listsecrets_getsecrets_setsecrets_delete| Variable | Default | Effect |
|---|---|---|
KEYVAULT_MCP_ALLOW_LIST | 0 | enable secrets_list |
KEYVAULT_MCP_ALLOW_GET | 0 | enable secrets_get |
KEYVAULT_MCP_ALLOW_SET | 0 | enable secrets_set |
KEYVAULT_MCP_ALLOW_DELETE | 0 | enable secrets_delete |
KEYVAULT_MCP_ALLOW_GLOBAL | 0 | allow global scope (else project required) |
KEYVAULT_MCP_ALLOW_ALL_SCOPES | 0 | allow list across all scopes |
KEYVAULT_MCP_ALLOW_ALL_KEYS | 0 | allow arbitrary key names |
KEYVAULT_MCP_ALLOWED_KEYS | unset | comma-separated allowed key names |
KEYVAULT_MCP_INCLUDE_DESCRIPTIONS | 0 | show descriptions in list output |
Safe MCP baseline:
export KEYVAULT_MCP_ALLOW_LIST=1
export KEYVAULT_MCP_ALLOW_GET=1
export KEYVAULT_MCP_ALLOW_GLOBAL=0
export KEYVAULT_MCP_ALLOWED_KEYS=OPENAI_API_KEY
python -m keyvault.mcp_server| Variable | Default | Purpose |
|---|---|---|
KEYVAULT_DIR | unset | override vault directory |
KEYVAULT_HOME | unset | alternative vault dir override |
KEYVAULT_MASTER_KEY_BACKEND | auto | auto / keyring / file |
KEYVAULT_KEYRING_SERVICE | keyvault-ai | keyring service namespace |
KEYVAULT_KEYRING_USERNAME | master-key | keyring account key |
KEYVAULT_ALLOW_UNSAFE_MASTER_KEY_REGEN | 0 | force master key regeneration when old key is unavailable (unsafe) |
Use this prompt:
This operation requires OPENAI_API_KEY. Please run: keyvault set OPENAI_API_KEY <your-key> --project <project-name> and retry.
~30 seconds. Free. No account. Every finding cites a rule and a line of evidence.