Zarządzanie danymi uwierzytelniającymi
Wszystkie poświadczenia przetwarzane przez Speedwave są przechowywane w lokalnym katalogu danych (domyślnie ~/.speedwave/). Wewnątrz tej struktury katalog tokens/<project>/<service>/ zawiera pliki autoryzacyjne danej usługi (np. Slack lub GitHub), tworzone wyłącznie wtedy, gdy włączona integracja ich wymaga.
Izolacja poświadczeń per worker
Dział zatytułowany „Izolacja poświadczeń per worker”Każdy kontener workera MCP obsługujący zewnętrzną integrację (np. Slack, GitHub czy SharePoint) montuje pod ścieżką /tokens wyłącznie katalog własnej usługi, w trybie tylko do odczytu. Worker nie ma dostępu do poświadczeń innych integracji. W razie kompromitacji workera wyciek jest ściśle ograniczony do tej jednej usługi. Pliki powstają z uprawnieniami 0o600 w katalogach o uprawnieniach 0o700, przypisanych wyłącznie do twojego konta użytkownika.
Kontener z Claude Code nie posiada dostępu do poświadczeń integracji. Żądania z Claude przepływają przez centralny hub MCP (który również nie przechowuje poświadczeń) wewnętrzną siecią HTTP do właściwego workera. Zmienne środowiskowe przypominające tokeny, hasła czy klucze API są blokowane przed przekazaniem do środowiska Claude i huba. Ścisłe oddzielenie silnika modelu od poświadczeń to fundament modelu izolacji.
Wywołania wychodzące z proxy wymagają przekazania unikalnego tokenu projektu w nagłówku x-speedwave-proxy-auth, co uniemożliwia nieautoryzowanym kontenerom w tej samej sieci kierowanie ruchu przez proxy. Skrót SHA-256 z konfiguracji i plików tokenów trafia do zmiennej SPW_CONFIG_DIGEST, co pozwala na automatyczne odtworzenie kontenera po rotacji kluczy bez ujawniania sekretów w logach. Więcej informacji znajdziesz w sekcjach Dostawcy LLM oraz Ścieżki tokenów i danych uwierzytelniających.
Autoryzacja mostka IDE
Dział zatytułowany „Autoryzacja mostka IDE”Połączenie Claude Code z edytorem kodu wymaga bezpiecznego kanału komunikacji między kontenerem a hostem. Plik blokady ide-bridge.lock przechowuje tymczasowy token autoryzacyjny UUID v4 generowany przy każdym uruchomieniu aplikacji Desktop, montowany do kontenera w trybie tylko do odczytu.
Sanityzacja wyjścia terminala
Dział zatytułowany „Sanityzacja wyjścia terminala”Narzędzie CLI ma wbudowany filtr wyjścia chroniący przed przypadkowym wyciekiem poufnych danych. Każdy strumień (stdout, stderr, logi oraz zrzuty błędów) przechodzi przez filtr tożsamy z eksporterem diagnostyki, który automatycznie maskuje tokeny Bearer, klucze prywatne i sekrety API ciągiem ***REDACTED***.
Instrukcje konfiguracji poszczególnych usług znajdziesz w sekcji Katalog integracji.