Skip to content
SkyKeephelp

Delegation tokens fail closed

An agent acting on someone's behalf carries a signed, short-lived

delegation token naming who is acting, for whom, and over which

compartments. The vault refuses any token it cannot fully verify —

tampering, expiry, or an unknown signer deny access outright rather

than degrade it.

A valid delegation token round-trips intact

A tampered token is refused

An expired token is refused

A token from an unknown signer is refused