Appuyez sur / pour rechercher

Toute la documentation
docs Se connecter Personas, secrets et agents

S’exécute surWrit CloudDesktop

ressources ▸ connectez-vous une fois

Personas, secrets & agents

Les workflows s’appuient sur trois briques partagées : les personas pour se connecter, les secrets pour les valeurs sensibles, et les agents — la machine qui ouvre réellement le navigateur. L’idée qui traverse les trois : connectez-vous une fois, agissez sur vos propres comptes, et n’écrivez jamais un identifiant dans un workflow.

Writ s’exécute sur vos propres comptes, avec vos propres identifiants et données, sur les sites que vous êtes autorisé à utiliser.

personas ▸ une connexion, plusieurs runs

Personas

Une persona est une identité chiffrée et réutilisable pour un site : vous vous connectez une fois, et chaque workflow ou surveillant qui vise ce site la réutilise — chaque cible référence son propre persona_id. Les identifiants viennent du coffre ; une persona peut aussi porter un second facteur.

TOTP

Collez le secret d’authentification une seule fois. Les codes font 6 chiffres par défaut sur une période de 30 s, sont frappés à l’instant où l’étape 2FA s’exécute — sur l’appareil quand l’exécution est locale — et ne sont jamais écrits dans les journaux.

Sur les exécutions cloud, la frappe automatique du 2FA est une capacité premium (Pro et au-delà) — en dessous, l’exécution répond 402 premium_feature_required. Sur votre propre agent local, elle fonctionne sur chaque palier.

Codes par e-mail & SMS

Pour les sites qui envoient plutôt un code à usage unique, le workflow lit le code dans une boîte aux lettres que vous connectez via les intégrations. Ce chemin de lecture est réservé au cloud : une exécution locale qui atteint une telle étape se termine en twofa_required plutôt que de deviner — voir Où ça s’exécute.

secrets ▸ le coffre

Coffre à secrets

Stockez les valeurs sensibles une fois et référencez-les comme {{vault:key}} dans n’importe quel champ de workflow, pour qu’aucun texte en clair n’apparaisse dans une recette. Les sous-champs sélectionnent une partie d’un élément stocké — {{vault:name.username}} — et la référence nue a un défaut délibéré : pour un élément d’identifiants elle résout vers le mot de passe, pour une carte vers le numéro de carte. Les valeurs ne se résolvent qu’à l’exécution, sur l’agent qui exécute le run.

L’API renvoie des noms et des métadonnées, jamais des valeurs : un secret d’identifiants n’expose que son nom d’utilisateur, un secret de carte seulement ses quatre derniers chiffres. Les numéros de carte et les CVC ne sont jamais mis en cache et jamais renvoyés.

Deux canaux, deux syntaxes

Elles se ressemblent et ne sont pas interchangeables :

CanalRéférenceRésolution
Vous, dans les champs de workflow {{vault:key}} À l’exécution, sur l’agent exécutant.
Le canal IA voit [SECURE:key], émet {{secret:key}} Seulement à l’envoi — le modèle ne voit jamais la valeur.

Verrouiller & déverrouiller

Le coffre peut être verrouillé. Tant qu’il l’est, toute exécution qui a besoin d’un secret échoue avec 423 vault_locked — rien ne se replie sur une valeur en cache.

agents ▸ quelle machine

Agents

Un agent est la machine qui ouvre le navigateur. Vous le choisissez workflow par workflow :

Agent local / BYOWrit Cloud
Frais de calculAucun — jamais contrôlé, compté ni facturéCompté depuis le pool inclus du palier, puis le portefeuille
S’exécute surVotre propre machineLa flotte gérée
Systèmes intranetAtteignablesNon atteignables
Clés IA / fournisseurRestent sur votre machineGérées (sauf BYO-AI)

Il existe aussi un troisième lieu — faire tourner le coordinateur open source sur votre propre infrastructure. La comparaison complète, y compris ce qui est réservé au cloud, vit sur Où ça s’exécute.

alertes ▸ six canaux

Notifications

Les alertes des surveillants, des exécutions et des automatisations vous parviennent par six canaux — in_app, email, sms, whatsapp, signal, pushover — réglés par catégorie dans vos préférences. La grille et ses cellules verrouillées toujours actives sont documentées dans Comptes & équipes.

connexions ▸ oauth

Intégrations

Les intégrations sont des connexions OAuth que Writ utilise en votre nom — une boîte aux lettres connectée est ce qui alimente le 2FA par code e-mail ci-dessus. Les connexions sont limitées à leur usage, et révocables à tout moment.

Et ensuite