secretslisted
Install: claude install-skill Kucell/cortex-agent
# secrets (L1 secrets-vcs)
把项目里所有 "API token / 私钥 / 密码" 用一个**间接引用**表达,而不是直接出现明文。Agent 与 host 永远只说:
```
请用 secret://gitea-pr 这个引用去创建 PR。
```
具体值从哪来、怎么存,框架负责。`secrets` skill 是这个抽象层的入口。
## When to Use
- 启动新项目时存第一个 token → `secrets store --ref gitea-pr --value "$TOKEN" --gate user`
- 调 VCS / 内部 API / Anthropic / 任何"必须 header"调用 → 用 `secret://<ref>` 让框架注入
- 换 token → `secrets rotate --ref gitea-pr --gate user`,旧值自动清
- 审计"项目有哪些凭证"→ `secrets list --gate agent`(列出 ref + 后端 + 长度,**不**显值)
- log 误进 token → 任何 secret 调用的 stdout 已经过 redact.js 过滤
## Commands
```bash
node .agent/skills/secrets/scripts/index.js get --ref gitea-pr [--gate user]
node .agent/skills/secrets/scripts/index.js store --ref gitea-pr --value "$TOKEN" --gate user
node .agent/skills/secrets/scripts/index.js rotate --ref gitea-pr --gate user --reason "expired"
node .agent/skills/secrets/scripts/index.js delete --ref gitea-pr --gate user
node .agent/skills/secrets/scripts/index.js list --gate agent
node .agent/skills/secrets/scripts/index.js audit --gate agent
```
Public CLI (preferred for operators):
```bash
cortex-agent secrets store --ref npm-publish --from-env NPM_TOKEN
cortex-agent secrets verify --ref npm-publish --provider npm
cortex-agent secrets list
cortex-agent secrets audit
# Bridge `secret://<ref>` to arbitrary HTTP clients (Codex, custom MCP
# servers, Claude Code, etc.). The secret value never leaves the child
# process environment.
cortex-agent secrets resolve --ref pixso-mcp-