Secrets
Secrets live in the macOS Keychain. Values are never printed by list.
Local
# create / update (value from stdin or TTY prompt)
agentpaas secret add openrouter
printf '%s' "$OPENROUTER_API_KEY" | agentpaas secret add openrouter
agentpaas secret list
agentpaas secret rotate openrouter
agentpaas secret test openrouter --provider openrouter
agentpaas secret remove openrouter
Aliases: secret and secrets.
Rules for agents
- Never ask the user to paste a key into chat.
- Coach: run
secret add <label>in the user terminal. - Confirm with
secret list(labels only). - For cloud, push and bind after deploy (see Cloud).