Ejemplos de Uso

Ve cómo los equipos integran Koove para gestionar secretos con cifrado extremo a extremo. Desde apps móviles hasta pipelines de CI y servicios backend, estos ejemplos te ayudarán a comenzar rápidamente.

Proteger API keys en una app React Native

Recupera secretos cifrados en el dispositivo. La clave solo se desella tras validar attestation (App Attest / Play Integrity) y biometría; el texto en claro nunca sale del enclave.

React NativeExpoTypeScript
import { Koove } from '@koove/react-native';

// El SDK realiza attestation + biometría antes de desellar
const koove = new Koove({ appId: 'app_mobile_prod' });

async function loadStripeKey() {
  // Desafío de attestation (App Attest / Play Integrity)
  await koove.attestDevice();

  // Requiere biometría; descifrado local con envelope encryption
  const stripeKey = await koove.getSecret('STRIPE_API_KEY', {
    env: 'prod',
    requireBiometric: true,
  });

  // El texto en claro solo vive en memoria del dispositivo
  return new StripeClient(stripeKey);
}

Distribuir credenciales de BD a un backend en CI

Autoriza un servicio backend como consumidor verificado y entrega la cadena de conexión cifrada durante el despliegue, sin exponerla en variables de entorno de texto plano.

Node.jsCI/CDPostgreSQL
import { Koove } from '@koove/node';

// El backend se autentica como consumidor autorizado del control plane.
// El servidor solo devuelve texto cifrado + clave sellada al servicio.
const koove = new Koove({
  serviceId: process.env.KOOVE_SERVICE_ID,
  serviceKey: process.env.KOOVE_SERVICE_KEY, // clave del consumidor
});

export async function getDatabase() {
  // Descifrado en el proceso; Koove nunca ve la cadena en claro
  const dsn = await koove.getSecret('DATABASE_URL', { env: 'prod' });
  return new Pool({ connectionString: dsn });
}

Rotar un secreto comprometido con la CLI

Ante una fuga, activa el kill-switch criptográfico y publica un valor nuevo. Los consumidores revocados dejan de descifrar de inmediato; los verificados reciben la clave rotada.

CLINode.jsRotación
# Revoca el acceso vigente al secreto (kill-switch criptográfico)
koove device-revoke --device ios-old-build --reason compromised

# Publica el valor nuevo cifrado para los consumidores verificados
koove set STRIPE_API_KEY sk_live_nuevo_valor --env prod

# Rota la clave del controller que sella las claves de entorno
koove controller-rotate --env prod

# Verifica quién puede descifrar tras la rotación
koove device-list --env prod

Alta de proyecto y scope por entorno

Inicializa un proyecto, guarda secretos con scope dev/staging/prod y aprueba los dispositivos que podrán leerlos. Cada entorno tiene su propia clave sellada.

CLIEnvelope encryptionRBAC
# Inicializa el proyecto y genera el material criptográfico base
koove app-init acme-payments

# Guarda secretos con scope por entorno
koove set DATABASE_URL "postgres://..." --env staging
koove set DATABASE_URL "postgres://..." --env prod

# Aprueba un dispositivo tras revisar su attestation
koove device-approve --device pixel-ci-runner --env staging

# Muestra el código de recuperación (BIP39, 24 palabras)
koove recover-show

Detección de anomalías y canary tokens

El control plane marca lecturas desde IPs nuevas, velocidades anómalas o attestations fallidas, y un canary token cifrado dispara una alerta si alguien intenta leer un secreto señuelo.

AnomalíasAudit logsSIEM
import { Koove } from '@koove/node';

const koove = new Koove({ serviceId: process.env.KOOVE_SERVICE_ID });

// Suscríbete a eventos de anomalía del control plane
koove.on('anomaly', (event) => {
  // event.type: 'new_ip' | 'read_velocity' | 'attestation_failed'
  if (event.type === 'attestation_failed') {
    alertSecurityTeam(event); // reenvía al SIEM vía export de audit logs
  }
});

// Un canary token: cualquier lectura es señal de compromiso
koove.on('canary_triggered', (event) => {
  pageOnCall(`Canary leído: ${event.secretName} desde ${event.ip}`);
});

Código generado por IA

Tu IA escribe el código. ¿Quién guarda los secretos?

El fallo de seguridad más común en apps generadas con IA son las credenciales expuestas. Con Koove, tu propio asistente guarda cada token desde la CLI — cifrado en tu máquina, nunca en el código ni en el repo.

¿Listo para comenzar?

Prueba Koove gratis y descubre cómo gestionar tus secretos con cifrado extremo a extremo zero-knowledge.