Ir al contenido

Proxy de credenciales

El invitado ve un marcador. La clave se queda fuera.

Ventana de terminal
kling run -image toolchain -name payments -egress allowlist -allow example.org
kling machine credential payments -domain api.stripe.com -env STRIPE_API_KEY -f key.txt \
-allow-request 'GET /v1/balance' -allow-request 'GET /v1/charges/*'
  1. El invitado recibe STRIPE_API_KEY=kling-cred-….
  2. Su resolver manda api.stripe.com al proxy del host.
  3. El proxy cambia el marcador por la clave, sale por HTTPS verificado y borra la clave de cualquier eco.

Sin MITM: el invitado no confía en ninguna CA nuestra.

Lo medido con un servidor “comprometido” dentro

Sección titulada «Lo medido con un servidor “comprometido” dentro»
Qué intenta Con MMDS Con el proxy
Leer la clave la lee solo ve el marcador
HTTPS directo, saltándose el proxy — bloqueado
Recuperarla en un eco sí no, llega tachada
Usar el proxy para otro dominio — 403

90 ms de mediana por petición frente a 363 ms por HTTPS directo.

Ventana de terminal
kling machine credential payments -type postgres -domain db.example.com -user app \
-database appdb -env PGPASSWORD -f db-password.txt

Sin TLS hacia la LAN, la CLI avisa:

warning: -upstream-tls disable: traffic to 10.0.3.25:5432, including query data, is unencrypted (the password is not: SCRAM-SHA-256 only)
Ventana de terminal
kling machine audit payments -denied -since 1h

Método, host, estado y duración. Nunca la clave, cabeceras, cuerpos ni la query.