routing Keychain 長期secret(GitHub App key等) Token Broker 短命tokenを生成・配布 Slack Web API bot tokenはhost側のみ 短命 token Docker Sandbox(Agent tool実行) Workspace scripts scripts/gh, scripts/gws, scripts/slack-send CLI tools gh, gws, uv, jq, git, curl, python3 Deterministic detectors scripts/pm-health 等 Registry / Runbook project YAML, identity map 長期secretは一度もcontainer内に入らない 漏れても被害は短命tokenの有効期間のみ Appendix A