Terminal に合うフローを選ぶ
対話ワークステーションでは sign-in command を使います。remote や browser 制限環境では device-code authentication を明示し、表示された確認フローを完了します。
cached token をマシン間でコピーしません。環境ごとに独自の認証 session を作ると、個別に取り消せます。
grok login
# Remote、SSH、browser 制限 terminal
grok login --device-auth API key を適切な場所だけで使う
Headless 環境は XAI_API_KEY で認証できます。CI secret store または process environment から注入し、AGENTS.md、project config、shell history、source code、記録 transcript に値を置きません。
環境と owner ごとに key を分けます。下の command は secret manager または parent shell が変数を注入済みであることを前提にし、コピーする command に秘密値を含めません。漏えい時は直ちにローテーションし、関連 log と artifact を確認します。
- 利用可能なら短期または狭い scope を選ぶ。
- CI log で XAI_API_KEY を mask する。
- browser-side JavaScript に key を出さない。
# XAI_API_KEY は parent shell または secret manager が注入する。
test -n "$XAI_API_KEY" && grok 確認・分離・失効
小さな session を始め、対象 account または team を確認してから repository tool を許可します。認証成功は全ファイル、network target、本番操作への権限ではありません。
マシンを引き渡す、またはローカル access を外すときは logout し、process-level API key も環境から除去します。侵害された key は xAI console でも無効化します。
grok logout