Guida all'integrazione
Clavitor + OpenAI Codex
Conceda al Suo agente Codex l'accesso a credenziali e codici 2FA — senza esporre numeri di carta, passaporti o codici di recupero.
Ciò che vede il Suo agente
Campi condivisi
Il Suo agente legge questi dati per aiutarLa a scrivere codice, distribuire e autenticarsi.
- Chiavi API (GitHub, AWS, Stripe, OpenAI...)
- Credenziali host SSH
- Stringhe di connessione al database
- Semi TOTP — codici 2FA live su richiesta
- Password dell'account di servizio
Ciò che il Suo agente non vede mai
Campi personali
Crittografati lato client con la Sua impronta digitale, volto o chiave hardware. Il server memorizza il testo cifrato. Nessuna chiave, nessun accesso.
- Numeri di carta di credito e CVV
- Passaporti e documenti d'identità governativi
- Codici di recupero e frasi di recupero
- Numeri di previdenza sociale
- Dettagli del conto bancario
Configurazione
Creare un agente, inizializzare la CLI sulla macchina dove viene eseguito Codex.
1. Creare un agente
Aprire la Sua cassaforte -> Agenti -> Crea. Nominare l'agente "Codex" e scegliere a quali voci può accedere. Copiare il token di configurazione.
2. Inizializzare la CLI
$ echo "$CLAVITOR_TOKEN" | clavitor-cli init
3. Eseguire con il proxy
Indicare Codex al proxy Clavitor. Le credenziali vengono iniettate nelle chiamate API in modo trasparente — nessuna chiave nell'ambiente.
$ export HTTPS_PROXY=http://localhost:1983 $ codex
CLI e proxy — per progettazione, nessun REST o MCP
La superficie dell'agente è solo capacità, mai enumerazione. Codex recupera le credenziali per nome tramite la CLI o in modo trasparente tramite il proxy HTTPS. Non esiste un endpoint di elenco, ricerca, navigazione o scoperta rivolto all'agente — questa è una scelta architetturale deliberata, non una funzionalità mancante.
CLI — un valore alla volta
$ clavitor-cli get "GitHub" --field password $ clavitor-cli totp "GitHub" $ clavitor-cli render app.config.json
Proxy — iniezione trasparente
$ export HTTPS_PROXY=http://localhost:1983
$ curl -H "Authorization: Bearer clavitor://OpenAI/key" \
https://api.openai.com/v1/modelsUna cassaforte, più agenti
Esegue agenti su progetti diversi? Creare un agente separato per ciascuno.
Agente di lavoro
Con ambito limitato a credenziali GitHub, AWS, Jira e Slack
Agente personale
Con ambito limitato a email, social media e archiviazione cloud
Agente di distribuzione
Con ambito limitato a chiavi SSH, credenziali database e token API
Ogni accesso viene registrato
Il log di audit registra quale agente ha avuto accesso a quale credenziale, quando e da dove.
# TIME ACTION ENTRY ACTOR 2026-03-08 10:23:14 read github.com cli:codex 2026-03-08 10:23:15 totp github.com cli:codex 2026-03-08 11:45:02 read openai-prod proxy:codex 2026-03-08 14:12:33 read aws-production cli:deploy-agent