HASP: локальный брокер секретов для AI-агентов

HASP — это локальный брокер секретов для агентов написания кода.

Агентам нужны учётные данные, чтобы запускать тесты, обращаться к API и разворачивать код. Если копировать эти данные в промпты, историю командной оболочки, файлы .env или заметки внутри репозитория, агент становится удобнее прямо сейчас, но гораздо труднее поддаётся контролю в будущем. HASP хранит секреты в локальном зашифрованном хранилище (vault) и передаёт командам только те значения, к которым у них есть доступ, — и только в момент выполнения.

Главное правило:

Значения управляемых секретов не должны попадать в контекст агента.

Установка

На macOS и Linux рекомендуется устанавливать через Homebrew:

brew tap gethasp/tap
brew install gethasp/tap/hasp
hasp version

Затем запустите интерактивную первоначальную настройку:

hasp setup

Для сборки из исходников:

make build
bin/hasp version

Подробнее о проверке пакетных релизов, обновлении и удалении — в docs/install.md[install.md]. Команда hasp upgrade --version vX.Y.Z загружает и проверяет подписанный релиз на месте; флаги и корни доверия описаны в выводе hasp help upgrade.

Первый запуск

Добавьте секрет, подключите проект и выполните команду через брокер:

hasp secret add
hasp app connect
hasp app run -- sh -c 'test -n "$API_TOKEN"'

Полный сценарий первого запуска описан в QUICKSTART.md[QUICKSTART.md]. Концептуальная модель — хранилища, гранты, привязки и профили агентов — раскрыта в docs/mental-model.md[mental-model.md].

Что умеет HASP

  • хранит управляемые секреты в локальном зашифрованном хранилище

  • управляет доступом команд и инструментов агентов к секретам

  • поддерживает режимы run, inject, MCP и подключения приложений

  • выводит открытый текст секретов только когда оператор явно принимает такой компромисс

  • устанавливает хуки в репозиторий, блокирующие попадание управляемых секретов в коммиты и пути деплоя

  • ведёт журнал аудита использования секретов через брокер

  • отключает телеметрию по умолчанию — она включается только явным согласием

HASP ориентирован на локальную работу (local-first) и не требует внешней управляющей плоскости в версии v1.

Структура репозитория

.
|-- apps/server/        # Go-модуль для CLI hasp и локального брокера
|-- docs/               # Публичная документация для пользователей и операторов
|-- scripts/            # Вспомогательные скрипты сборки, тестирования, установки, релиза и верификации
|-- Makefile            # Основные точки входа для локальной работы и CI
`-- QUICKSTART.md       # Кратчайший путь к рабочей локальной установке

Код Go находится в apps/server, потому что путь релизного модуля — github.com/gethasp/hasp/apps/server. Стабильность этого пути важна: её изменение сломало бы импорты, скрипты релиза, пакет Homebrew и сторонние сборки из исходников.

Разработка

Для обычной локальной работы используйте корневой Makefile:

make build
make test
make lint
make verify-ci

Серверный модуль поддерживает те же целевые команды в директории apps/server:

make -C apps/server test
make -C apps/server coverage

Подробности о скриптах — в scripts/README.md[scripts/README.md]. Внутреннее устройство сервера описано в apps/server/README.md[apps/server/README.md].

Документация

  • docs/install.md[install.md] — установка через Homebrew и пакетные релизы.

  • docs/after-homebrew.md[after-homebrew.md] — первоначальная настройка после установки.

  • docs/command-guide.md[command-guide.md] — соответствие задач и команд.

  • docs/cli-reference.md[cli-reference.md] — справка по всем командам CLI.

  • docs/operator-guide.md[operator-guide.md] — повседневная эксплуатация.

  • docs/telemetry.md[telemetry.md] — опциональная телеметрия CLI: состав данных, сроки хранения, удаление и аварийное отключение во время выполнения.

  • docs/value-free-manifests.md[value-free-manifests.md] — безопасные манифесты без значений секретов.

  • docs/agent-profiles/README.md[профили агентов] — семь готовых профилей (Codex CLI, Claude Code, Cursor, Aider, Pi, Hermes, OpenClaw) и универсальный путь через брокер. Команда hasp agent connect <id> записывает конфигурацию MCP на месте для claude-code, codex-cli и cursor; для pi регистрирует сгенерированный пакет в настройках Pi; для aider, hermes и openclaw устанавливает обёртку по пути $HASP_HOME/bin/hasp-agent-<id> — подключение к агенту выполняется вручную согласно документации соответствующего профиля.

Полный указатель документации — в docs/README.md[docs/README.md].

Безопасность

Об уязвимостях сообщайте через SECURITY.md[SECURITY.md]. Пожалуйста, не открывайте публичный issue при подозрении на уязвимость.

Лицензия

HASP распространяется с открытыми исходниками на условиях лицензии Fair Core License. Подробности — в LICENSE[LICENSE].

© 2026 meganuke