Appearance
Authentication
Skills Manager reuses Prompt Manager API keys. There is no separate OAuth dance for the CLI.
Console vs CLI
| Client | Auth |
|---|---|
| Web UI (SaaS) | Clerk session |
| Web UI (on-prem) | JWT session |
pm-skills | X-API-Key: elsai_… (or ?api_key=) |
Create keys under Settings → API Keys. Full key lifecycle: Prompt Manager Authentication.
Impersonation model
The key identifies a user. Every skills request then applies that user’s org/project membership:
- If you are not a member of project
P,pull --project Pfails (403 / usage error). whoami/loginreport accessible projects —initrequires at least one.- Tier visibility follows membership (project skills for your projects, org skills for your orgs, marketplace when enabled).
CLI credential storage
bash
pm-skills login --server <api-base> --api-key "$PM_SKILLS_API_KEY"
# → ~/.pm-skills/config.json (0600)Prefer env vars in CI so keys are not committed:
bash
export PM_SKILLS_API_KEY=elsai_…
export PM_SKILLS_SERVER=https://api.promptmanager-new.elsaifoundry.aiRead-only consumption
All CLI → server calls are GET. A compromised CI key can download approved skill content for projects the owner can access; it cannot approve, publish, or rewrite skills on the server.