Guia de Integração
Clavitor + OpenAI Codex
Dê ao seu agente Codex acesso a credenciais e códigos 2FA — sem expor números de cartão, passaportes ou códigos de recuperação.
O que seu agente vê
Campos compartilhados
Seu agente lê estes para ajudar você a codificar, implantar e autenticar.
- Chaves de API (GitHub, AWS, Stripe, OpenAI...)
- Credenciais de host SSH
- Strings de conexão de banco de dados
- Sementes TOTP — códigos 2FA ao vivo sob demanda
- Senhas de conta de serviço
O que seu agente nunca vê
Campos pessoais
Criptografado no lado do cliente com sua impressão digital, rosto ou chave de segurança. O servidor armazena o texto cifrado. Sem chave, sem acesso.
- Números de cartão de crédito e CVV
- Passaportes e IDs governamentais
- Códigos de recuperação e frases de semente
- Números de seguridade social
- Detalhes da conta bancária
Configuração
Crie um agente, inicialize o CLI na máquina onde o Codex é executado.
1. Crie um agente
Abra seu cofre -> Agentes -> Criar. Nomeie-o "Codex" e escolha quais entradas ele pode acessar. Copie o token de configuração.
2. Inicialize o CLI
$ echo "$CLAVITOR_TOKEN" | clavitor-cli init
3. Execute com o proxy
Aponte o Codex para o proxy Clavitor. As credenciais são injetadas em chamadas de API de forma transparente — sem chaves no ambiente.
$ export HTTPS_PROXY=http://localhost:1983 $ codex
CLI e proxy — por design, sem REST ou MCP
A superfície do agente é apenas capacidade, nunca enumeração. O Codex busca credenciais por nome através do CLI ou transparentemente através do proxy HTTPS. Não há um endpoint de lista, busca, navegação ou descoberta voltado para o agente — essa é uma escolha arquitetural deliberada, não um recurso ausente.
CLI — um valor por vez
$ clavitor-cli get "GitHub" --field password $ clavitor-cli totp "GitHub" $ clavitor-cli render app.config.json
Proxy — injeção transparente
$ export HTTPS_PROXY=http://localhost:1983
$ curl -H "Authorization: Bearer clavitor://OpenAI/key" \
https://api.openai.com/v1/modelsUm cofre, múltiplos agentes
Executando agentes em projetos diferentes? Crie um agente separado para cada um.
Agente de trabalho
Com escopo para credenciais GitHub, AWS, Jira e Slack
Agente pessoal
Com escopo para e-mail, mídias sociais e armazenamento em nuvem
Agente de implantação
Com escopo para chaves SSH, credenciais de banco de dados e tokens de API
Todo acesso é registrado
O registro de auditoria grava qual agente acessou qual credencial, quando e de onde.
# TIME ACTION ENTRY ACTOR 2026-03-08 10:23:14 read github.com cli:codex 2026-03-08 10:23:15 totp github.com cli:codex 2026-03-08 11:45:02 read openai-prod proxy:codex 2026-03-08 14:12:33 read aws-production cli:deploy-agent