S’exécute surWrit CloudDesktop
Sur cette page
Personas, secrets & agents
Les workflows s’appuient sur trois briques partagées : les personas pour se connecter, les secrets pour les valeurs sensibles, et les agents — la machine qui ouvre réellement le navigateur. L’idée qui traverse les trois : connectez-vous une fois, agissez sur vos propres comptes, et n’écrivez jamais un identifiant dans un workflow.
Writ s’exécute sur vos propres comptes, avec vos propres identifiants et données, sur les sites que vous êtes autorisé à utiliser.
personas ▸ une connexion, plusieurs runs
Personas
Une persona est une identité chiffrée et réutilisable pour un site : vous vous connectez une
fois, et chaque workflow ou surveillant qui vise ce site la réutilise — chaque cible référence
son propre persona_id. Les identifiants viennent du coffre ;
une persona peut aussi porter un second facteur.
TOTP
Collez le secret d’authentification une seule fois. Les codes font 6 chiffres par défaut sur une période de 30 s, sont frappés à l’instant où l’étape 2FA s’exécute — sur l’appareil quand l’exécution est locale — et ne sont jamais écrits dans les journaux.
Sur les exécutions cloud, la frappe automatique du 2FA est une capacité premium
(Pro et au-delà) — en dessous, l’exécution répond
402 premium_feature_required. Sur votre propre agent local, elle fonctionne sur
chaque palier.
Codes par e-mail & SMS
Pour les sites qui envoient plutôt un code à usage unique, le workflow lit le code dans une boîte
aux lettres que vous connectez via les intégrations. Ce chemin de
lecture est réservé au cloud : une exécution locale qui atteint une telle étape
se termine en twofa_required plutôt que de deviner — voir
Où ça s’exécute.
secrets ▸ le coffre
Coffre à secrets
Stockez les valeurs sensibles une fois et référencez-les comme {{vault:key}}
dans n’importe quel champ de workflow, pour qu’aucun texte en clair n’apparaisse dans une
recette. Les sous-champs sélectionnent une partie d’un élément stocké —
{{vault:name.username}} — et la référence nue a un défaut délibéré : pour un
élément d’identifiants elle résout vers le mot de passe, pour une carte vers le
numéro de carte. Les valeurs ne se résolvent qu’à l’exécution, sur l’agent qui
exécute le run.
L’API renvoie des noms et des métadonnées, jamais des valeurs : un secret d’identifiants n’expose que son nom d’utilisateur, un secret de carte seulement ses quatre derniers chiffres. Les numéros de carte et les CVC ne sont jamais mis en cache et jamais renvoyés.
Deux canaux, deux syntaxes
Elles se ressemblent et ne sont pas interchangeables :
| Canal | Référence | Résolution |
|---|---|---|
| Vous, dans les champs de workflow | {{vault:key}} | À l’exécution, sur l’agent exécutant. |
| Le canal IA | voit [SECURE:key], émet {{secret:key}} | Seulement à l’envoi — le modèle ne voit jamais la valeur. |
Verrouiller & déverrouiller
Le coffre peut être verrouillé. Tant qu’il l’est, toute exécution qui a besoin d’un secret échoue
avec 423 vault_locked — rien ne se replie sur une valeur en cache.
agents ▸ quelle machine
Agents
Un agent est la machine qui ouvre le navigateur. Vous le choisissez workflow par workflow :
| Agent local / BYO | Writ Cloud | |
|---|---|---|
| Frais de calcul | Aucun — jamais contrôlé, compté ni facturé | Compté depuis le pool inclus du palier, puis le portefeuille |
| S’exécute sur | Votre propre machine | La flotte gérée |
| Systèmes intranet | Atteignables | Non atteignables |
| Clés IA / fournisseur | Restent sur votre machine | Gérées (sauf BYO-AI) |
Il existe aussi un troisième lieu — faire tourner le coordinateur open source sur votre propre infrastructure. La comparaison complète, y compris ce qui est réservé au cloud, vit sur Où ça s’exécute.
alertes ▸ six canaux
Notifications
Les alertes des surveillants, des exécutions et des automatisations vous parviennent par six
canaux — in_app, email, sms, whatsapp,
signal, pushover — réglés par catégorie dans vos préférences. La grille
et ses cellules verrouillées toujours actives sont documentées dans
Comptes & équipes.
connexions ▸ oauth
Intégrations
Les intégrations sont des connexions OAuth que Writ utilise en votre nom — une boîte aux lettres connectée est ce qui alimente le 2FA par code e-mail ci-dessus. Les connexions sont limitées à leur usage, et révocables à tout moment.
Et ensuite
- Workflows : référencer personas et secrets dans une exécution.
- Où ça s’exécute : local, cloud et auto-hébergé, côte à côte.
- Surveillants : alerter au changement par ces canaux.