OneGuard

الخطوات الأولى

بعد ربط الخادم، تتحدث إليه بكلماتك الخاصة. هذه الأشياء الثلاثة تستحق التجربة أولًا، وما ينبغي أن يحدث معها.

مزامنة مشروع

افتح وكيلك داخل مجلد مشروع واطلب منه:

زامن أسرار هذا المجلد من OneGuard

إذا لم يُربط المجلد من قبل، يجب أن يعرض عليك الوكيل قائمة بالخزنات وينتظر. لا يختار واحدة بنفسه. تجيب أنت، فيختار السر (أو يسأل إن كان هناك أكثر من واحد)، ويكتب الملف:

Wrote 12 variables to .env
DATABASE_URL, API_TOKEN, STRIPE_KEY, REDIS_URL, …

أسماء وعدد. لا قيمة واحدة.

يُحفظ الرابط في ملف .oneguard متوافق حرفيًا مع ملف الأداة نفسها، فيستمر المجلد ذاته بالعمل مع oneguard env sync في طرفيتك — ومجلد ربطته من الطرفية يلتقطه الوكيل دون أي وسيطة.

تدوير بيانات اعتماد

ولّد كلمة مرور جديدة لقاعدة بيانات السر production

يستدعي الوكيل أداة تجعل الأداة تولّد القيمة وتخزّنها مباشرة، ثم يبلّغ:

Replaced DB_PASSWORD in "production" — 12 variables total.
The value was stored and is intentionally not returned.

لم يرَ كلمة المرور أحد: لا أنت، ولا النموذج، ولا سجل المحادثة. لوضعها على قرصك، زامن المشروع بعد ذلك.

اسأل سؤالًا عن مؤسستك

من غيّر الأسرار في الأسبوع الماضي؟

ما الخزنات الموجودة لدينا، وكم سرًا في كل واحدة؟

هذه أسئلة للقراءة فقط، ويُجاب عليها مباشرة من سجل التدقيق والقوائم.

جرّب رفضًا

يستحق التجربة مرة واحدة، لتتأكد أن الضمانات حقيقية. اطلب من الوكيل حذف سر وأعطه اسمًا خاطئًا قليلًا:

احذف السر المسمى "staging-old"

يجب أن يعود قائلًا إن الاسم لا يطابق ما هو موجود على الخادم، ويسألك أيهما تقصد، بدل حذف أقرب شيء وجده.

إبقاء الوكيل للقراءة فقط

إذا أردت وكيلًا يجيب على الأسئلة دون أن يغيّر شيئًا أبدًا، امنحه مفتاح API للقراءة فقط. يرفض الخادم كل كتابة، مهما حاول الوكيل. أضف ONEGUARD_MCP_READONLY=1 فلا تُعرض حتى الأدوات التي تغيّر أشياء.

راجع كيف يتعامل مع الأسرار للصورة الكاملة.