Cifrado AGE
Referencia del cifrado que protege claves y contraseñas en tu fichero de configuración. Introducción en lenguaje llano: Seguridad con cifrado AGE. Paso a paso: Sandbox y permisos.
Pando usa AGE.
- Los valores que empiezan por
age1:se descifran al cargar la configuración. - Los valores descifrados solo viven en memoria.
- La primera vez que hace falta se crea un par de claves (X25519).
Comandos
pando secret my-token # encrypt: prints age1:…
pando secret 'age1:YWdlLWVu...' # decrypt: prints the original
pando secret my-token --age-keys mykeys # use a named key setpando secret detecta el sentido por sí solo: un valor normal se cifra, un valor age1: se descifra. --age-keys funciona en todos los comandos de Pando.
Configuración
AgeKeys = '' # named key set; empty means "default"Qué se cifra
- Claves de API de proveedores (
[providers.*].apiKey) - Tokens OAuth (
[providers.*].accessToken,refreshToken) - Variables de entorno de servidores MCP (
[mcpServers.*].env.*) - Claves de API de embeddings
- Contraseñas de la Web UI
- Cualquier valor al que pongas el prefijo
age1:
Dónde están las claves
~/.config/pando/keys/
default/
key.txt # private key
public.txt # public key
mykeys/
key.txt
public.txtLa clave privada no sale nunca de tu máquina. Un fichero de configuración con valores
age1: solo se puede abrir donde esté esa clave, así que un compañero u otro ordenador necesita sus propias claves o una copia de las tuyas.