Da a tus agentes tus claves de servicios con Vault
Vault conecta tus boxes con Sallyport Cloud, un almacén seguro para tus claves de API. Los agentes llaman a tus servicios a través de Sallyport, y las claves nunca entran en el box. Las llamadas arriesgadas esperan tu toque, y cada llamada queda en un único registro.

Cómo funciona
- Tus claves de API se quedan en Sallyport. detachbox nunca las ve.
- Cada box recibe su propio agente de Sallyport, llamado
detachbox · <box>. Empieza sin ningún acceso. - Tú decides en Sallyport qué servicios puede usar cada box y qué llamadas esperan aprobación.
- El box guarda un pase que dura una hora. El servidor lo renueva más o menos cada 50 minutos. Las credenciales de larga duración se quedan en el servidor.
- Claude Code, Codex, Gemini CLI y OpenCode vienen en el box con un servidor de herramientas de Sallyport ya configurado. Tus servicios les aparecen como herramientas.
El acceso se configura en Sallyport a propósito: detachbox no puede concederse tus claves a sí mismo.
La entrada Vault aparece en la barra lateral cuando Sallyport está configurado para el panel.
Conecta Sallyport
- Abre Vault desde la barra lateral, o pulsa
Gy despuésV. - Elige Conectar el almacén seguro de credenciales.
- Entra en Sallyport y aprueba la conexión. Vuelves a Vault.
La página muestra ahora Sallyport conectado. Los boxes en marcha reciben su pase en menos de un minuto. Termina el inicio de sesión en menos de 30 minutos, en el mismo navegador donde lo empezaste.
Elige qué puede usar un box
- En Vault, busca el box en la lista.
- Elige Configurar el acceso en Sallyport. Sallyport se abre en una pestaña nueva.
- Añade los servicios a los que puede llamar este box y fija qué llamadas necesitan tu aprobación.
- Vuelve a Vault. La fila se lee de nuevo y muestra cuántos servicios tiene el box.
Una fila con «Aún no hay servicios» tiene agente pero nada a lo que llamar. Una fila con «Aún no hay agente» necesita antes Crear agente. El agente nuevo también empieza sin ningún acceso.
La página de cada box tiene la misma fila en Ajustes → Claves de servicios.
Aprueba una llamada arriesgada
Cuando una llamada de un agente necesita un sí, espera. La ves en tres sitios:
- Vault, en Esperan tu aprobación, con Aprobar en Sallyport
- la lista Terminales, donde la fila de la pestaña muestra Aprobar en Sallyport
- un aviso, si activaste las notificaciones, con Aprobar y Abrir
La aprobación en sí se hace en la página de Sallyport. En cuanto apruebas, la llamada del agente sigue adelante.
Vigila cada llamada
Elige Abrir la consola de Sallyport en Vault para ver el registro de cada llamada que hicieron tus boxes, y para cambiar claves y reglas.
Estados del agente del box
| Estado | Qué hacer |
|---|---|
| Activado | Nada. El box tiene su pase |
| Se activa al iniciar el box | Inicia el box. El pase llega con él |
| Aún no hay agente | Elige Crear agente |
| En pausa en Sallyport | Reanuda el agente en Sallyport. El box lo detecta en menos de diez minutos |
| Agente eliminado en Sallyport | Elige Crear un agente nuevo cuando quieras que el box vuelva a tus servicios |
| Plan de Sallyport lleno | Libera una plaza o mejora el plan en Sallyport. El box lo reintenta cada diez minutos |
| Reintentando | Nada. El box lo vuelve a intentar en un minuto |
Desconecta Sallyport
- En Vault, elige Desconectar.
- Confirma con Desconectar Sallyport.
Todos los boxes pierden su pase de servicios en el acto. Al volver a conectar, regresan los mismos agentes de box con sus reglas.
Si Sallyport cierra la conexión por su lado, Vault muestra Reconectar Sallyport. Tus boxes no tienen claves de servicios hasta que reconectes.
Clones y Vault
Un clon no se lleva el acceso a Sallyport. La copia conecta el suyo.
Más sobre cómo mantener las claves fuera del box: /features/vault.