MITM-прокси с DPI — секреты и PII токенизируются только для AI-API
# 1. Установка
curl -sS http://%%ADDR%%/install.sh | bash
export PATH="$HOME/.local/bin:$PATH"
# 2. Вход (если требуется авторизация)
apx login --user
# 3. Проверка
apx check
# 4. Запуск агентов
apx run pi
apx run claude
apx run aider --model deepseek/deepseek-chat
# 5. Обновление (по необходимости)
apx update
Proxy-Authorization: Basic.
Анонимный доступ отключён (407). Вход через apx login,
который сохраняет креды в ~/.config/ai-proxy/env.conf (chmod 600)
и инжектит их в HTTPS_PROXY=http://user:pass@host:port.
Также доступны apx logout и apx whoami.
AI-домены (DeepSeek, OpenAI, Anthropic и др.) → через прокси с DPI-токенизацией.
Весь остальной трафик → напрямую, прокси не задействован.
DPI маскирует секреты, email, имена, телефоны — токенизируются до того, как покинут сеть.
curl -sS http://%%ADDR%%/install.sh | bash
Скрипт определяет ОС и архитектуру, скачивает apx в ~/.local/bin,
CA-сертификат, собирает CA bundle и пишет конфиг.
Системное хранилище сертификатов и связка ключей macOS не меняются —
CA доверяется только процессу агента через переменные окружения
(SSL_CERT_FILE, NODE_EXTRA_CA_CERTS и др.).
apx install --keychain — опционально.export PATH="$HOME/.local/bin:$PATH".apx login [--user USER]
# или non-interactive:
apx login --user USER --pass PASS
Верификация через CONNECT-хендшейк (Proxy-Authorization: Basic).
Креды сохраняются в ~/.config/ai-proxy/env.conf (0600).
При отсутствии кредов прокси возвращает 407.
apx check
# OK proxy reachable
# OK CA downloaded
# OK CA validates as X.509
# OK CA bundle present
# OK CA in bundle
# OK sandbox/isolation
# OK config present
apx run pi
apx run claude
apx run opencode
apx run aider --model deepseek/deepseek-chat
apx run codex # sandbox включён по умолчанию (bwrap/seatbelt)
apx shell # интерактивный шелл через прокси
apx update # скачает новую версию, если прокси публикует более свежую
Проверяет версию на /cli/version и атомарно подменяет бинарник в
~/.local/bin. apx run / apx shell подскажут
о доступном обновлении (не чаще раза в сутки).
apx aliases --install
source ~/.zshrc
eval "$(apx completion bash)" # или zsh, fish
# Теперь можно просто:
pi # вместо apx run pi
opencode # вместо apx run opencode
apx uninstall # удалить CA, конфиг, bundle
apx uninstall --purge # также удалить бинарник apx
| Агент | Runtime | Команда |
| Claude Code | Node.js | apx run claude |
| Pi | Node.js | apx run pi |
| OpenCode | Node.js | apx run opencode |
| Gemini CLI | Node.js | apx run gemini |
| Aider | Python | apx run aider |
| Codex CLI | Rust | apx run codex |
| Cursor | Electron | apx run cursor |
| command not found: apx | export PATH="$HOME/.local/bin:$PATH" |
| CONNECT tunnel failed: 407 | нужна авторизация: apx login |
| tls handshake eof | CA не доверена: apx install |
| SSL-ошибка Python | bundle не собран: apx install |
| Codex не работает (Linux) | установите bwrap или apx run --no-sandbox codex |
| certificate verify failed (GUI-приложение на macOS) | Apple-native TLS: apx install --keychain |
| apx не обновляется | apx update — ставит версию с прокси; локальная dev-сборка не обновляется (нужен --force) |
| / | Эта страница |
| /ca.pem | CA-сертификат |
| /install.sh | Установщик |
| /cli/apx-{os}-{arch} | Бинарник apx |
| /cli/version | Версия apx (проверка self-update) |
| /metrics | Prometheus-метрики |
| /proxy.pac | PAC-файл (браузер) |