SikkerKey
आधिकारिकएक MCP सर्वर जो आपके AI एजेंट को आपके SikkerKey सीक्रेट्स वॉल्ट को प्रबंधित करने की अनुमति देता है।
SikkerKey MCP के साथ आप क्या कर सकते हैं?
- एजेंट की पहचान और अनुमतियाँ सत्यापित करें — सहायक से
whoamiकॉल करने को कहें ताकि सक्रिय AI एजेंट, प्रदान किए गए स्कोप, प्रोजेक्ट एक्सेस और हाल की ऑडिट गतिविधि की पुष्टि हो सके। - सीक्रेट जीवनचक्र प्रबंधित करें — प्रबंधित सीक्रेट बनाने, घुमाने या शेड्यूल करने के लिए
manage_secretsका उपयोग करें, और एक बार उपयोग होने वाले स्व-नष्ट होने वाले शेयरों के लिएmanage_temporary_secretsका उपयोग करें। - एक्सेस और नीतियाँ प्रशासित करें — सीक्रेट बाइंडिंग के साथ एक्सेस नीतियाँ बनाने के लिए
manage_policiesका लाभ उठाएँ, और कैनरी सीक्रेट लगाने या निष्क्रिय करने के लिएmanage_canariesका उपयोग करें। - मशीन पहचान की देखरेख करें — मशीनों को अनुमोदित, अस्वीकार, नाम बदलने या रद्द करने के लिए
manage_machinesका उपयोग करें, और उन्हें प्रति-सीक्रेट अनुदान के साथ जोड़ने के लिएmanage_project_machinesका उपयोग करें। - गतिविधि की निगरानी और ऑडिट करें —
read_auditके माध्यम से ऑडिट लॉग क्वेरी करें,manage_alertsके साथ अलर्ट ट्रिगर कॉन्फ़िगर करें, औरmanage_webhooksके माध्यम से हस्ताक्षरित वेबहुक डिलीवरी प्रबंधित करें। - पुनर्प्राप्ति और सफ़ाई संभालें —
manage_trashके साथ सॉफ्ट-डिलीट किए गए सीक्रेट को पुनर्स्थापित या शुद्ध करें, औरmanage_ipallowlistके माध्यम से वॉल्ट IP अनुमति सूची प्रबंधित करें।
दस्तावेज़
MCP सर्वर
MCP-संगत AI क्लाइंट्स को SikkerKey से एक समर्पित, स्कोप्ड, ऑडिटेड, और प्लेनटेक्स्ट-ब्लाइंड AI-एजेंट पहचान के माध्यम से कनेक्ट करें।
SikkerKey MCP सर्वर MCP-संगत AI क्लाइंट्स को SikkerKey प्रबंधन प्लेन से जोड़ता है। यह एक AI सहायक को समर्पित AI-एजेंट पहचान के माध्यम से प्रोजेक्ट्स, सीक्रेट मेटाडेटा, नीतियों, मशीनों, अलर्ट्स, ऑडिट गतिविधि, और अन्य वॉल्ट संचालनों को प्रबंधित करने में मदद करने देता है।
MCP सर्वर संग्रहीत सीक्रेट मानों के लिए रीड-ब्लाइंड है। यह उन मानों को बना या बदल सकता है जिन्हें आप जानबूझकर प्रदान करते हैं, लेकिन कोई भी टूल किसी मौजूदा संग्रहीत सीक्रेट का प्लेनटेक्स्ट पुनर्प्राप्त नहीं कर सकता।
यह कैसे काम करता है
MCP सर्वर आपके AI क्लाइंट के चाइल्ड प्रोसेस के रूप में स्थानीय रूप से चलता है और मानक इनपुट और आउटपुट पर उसके साथ संचार करता है। जब AI एक SikkerKey टूल को आमंत्रित करता है, तो सर्वर चयनित AI एजेंट पहचान के साथ संबंधित SikkerKey API अनुरोध पर हस्ताक्षर करता है।
- स्थानीय पहचान। AI एजेंट की Ed25519 निजी कुंजी आपके कंप्यूटर पर उत्पन्न और संग्रहीत होती है। केवल सार्वजनिक कुंजी SikkerKey के साथ पंजीकृत होती है।
- हस्ताक्षरित अनुरोध। प्रत्येक अनुरोध HTTP विधि, पथ, टाइमस्टैम्प, एक-बार नॉन्स, और अनुरोध-बॉडी हैश को कवर करता है। एक संशोधित या पुनः चलाया गया अनुरोध सत्यापन में विफल रहता है।
- स्कोप्ड प्राधिकरण। प्रबंधन स्कोप वॉल्ट-व्यापी संचालनों को नियंत्रित करते हैं। एक एक्सेस भूमिका उन अनुप्रयोगों, प्रोजेक्ट्स, सीक्रेट प्रकारों, मशीन संचालनों, और नीति क्षमताओं को नियंत्रित करती है जिन तक एजेंट पहुंच सकता है।
- लाइव निर्माता से बंधा। एजेंट की प्रभावी पहुंच उस व्यक्ति की वर्तमान पहुंच से कभी अधिक नहीं हो सकती जिसने इसे बनाया है। यदि उस व्यक्ति की पहुंच कम या हटा दी जाती है, तो एजेंट की अनुमतियाँ अगले अनुरोध पर सिकुड़ जाती हैं।
- पूर्ण विशेषता। प्रत्येक सफल परिवर्तन ऑडिट लॉग में AI एजेंट की पहचान के तहत दर्ज किया जाता है।
आवश्यकताएँ
- एक SikkerKey वॉल्ट
- वॉल्ट में AI एजेंट प्रावधान करने की अनुमति
- एक MCP-संगत AI क्लाइंट
- एक समर्थित डेस्कटॉप या सर्वर प्लेटफ़ॉर्म
पैकेज्ड सर्वर x64 और arm64 पर Linux, x64 और Apple silicon पर macOS, और x64 पर Windows का समर्थन करता है। यह किसी भी MCP क्लाइंट के साथ काम करता है जो stdio पर सर्वर लॉन्च कर सकता है।
जनरेटेड कॉन्फ़िगरेशन वाले क्लाइंट
- Claude Code
- Claude Desktop
- Cursor
- Codex
सर्वर स्थापित करें
npm के साथ कमांड को वैश्विक रूप से स्थापित करें:
npm install -g sikkerkey-mcp
आप वैश्विक स्थापना के बिना भी कमांड चला सकते हैं:
npx sikkerkey-mcp <subcommand>
AI एजेंट सेट करें
SikkerKey डैशबोर्ड में, Machines → AI Agents खोलें और Bootstrap AI agent चुनें।
एजेंट को प्राप्त होने वाले प्रबंधन स्कोप और एक्सेस भूमिका चुनें, फिर एक-बार बूटस्ट्रैप टोकन कॉपी करें।
MCP सर्वर चलाने वाले कंप्यूटर पर पहचान पंजीकृत करें।
डैशबोर्ड में लंबित AI एजेंट को अनुमोदित करें।
अपने AI क्लाइंट के लिए कॉन्फ़िगरेशन उत्पन्न करें, इसे संकेतित कॉन्फ़िगरेशन फ़ाइल में पेस्ट करें, और क्लाइंट को पुनरारंभ करें।
कनेक्टेड क्लाइंट से whoami को कॉल करने और प्रदर्शित वॉल्ट, स्कोप, प्रोजेक्ट एक्सेस, और एजेंट स्थिति की पुष्टि करने के लिए कहें।
पहचान पंजीकृत करें
sikkerkey-mcp install <bootstrap-token>
पंजीकरण के दौरान एक वैकल्पिक स्थानीय प्रदर्शन नाम जोड़ें:
sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"
पंजीकरण स्थानीय रूप से एक Ed25519 कुंजी जोड़ी उत्पन्न करता है और पहचान को यहाँ संग्रहीत करता है:
~/.sikkerkey/agents/<agent-id>/
एजेंट निर्देशिका, पहचान फ़ाइल, और निजी कुंजी प्रतिबंधित अनुमतियों के साथ बनाई जाती हैं। एजेंट तब तक लंबित रहता है जब तक आप इसे डैशबोर्ड से अनुमोदित नहीं करते।
क्लाइंट कॉन्फ़िगरेशन उत्पन्न करें
sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex
प्रत्येक कमांड एक पेस्ट-रेडी कॉन्फ़िगरेशन ब्लॉक और उस क्लाइंट द्वारा उपयोग किया जाने वाला स्थान प्रिंट करता है। जनरेटेड कॉन्फ़िगरेशन sikkerkey-mcp serve लॉन्च करता है और SIKKERKEY_AGENT_ID के साथ एजेंट का चयन करता है।
प्रत्येक क्लाइंट, स्वचालन वातावरण, या विश्वास सीमा के लिए एक अलग AI-एजेंट पहचान का उपयोग करें। यह अनुमतियों और ऑडिट लॉग विशेषता की समीक्षा को आसान बनाता है।
कनेक्शन सत्यापित करें
AI क्लाइंट को पुनरारंभ करने के बाद, इसे whoami का उपयोग करने के लिए कहें। यह कॉल हमेशा उपलब्ध होती है और रिपोर्ट करती है:
- AI एजेंट ID और नाम
- अनुमोदन और सक्षम स्थिति
- प्रदान किए गए प्रबंधन स्कोप
- एक्सेस भूमिका और पहुंच योग्य अनुप्रयोग और प्रोजेक्ट
- प्रति-प्रोजेक्ट क्षमताएँ
- एजेंट को जिम्मेदार 20 सबसे हालिया ऑडिट प्रविष्टियाँ
संवेदनशील सत्र की शुरुआत में या निर्माता की भूमिका, एजेंट के स्कोप, या इसकी एक्सेस भूमिका को बदलने के बाद whoami का उपयोग करें।
टूल क्या प्रबंधित कर सकते हैं
आप सामान्य भाषा में वांछित परिणाम का वर्णन कर सकते हैं। AI क्लाइंट उपयुक्त टूल और क्रिया का चयन करता है, जबकि SikkerKey स्वतंत्र रूप से प्रत्येक अनुरोध के लिए एजेंट की वर्तमान प्राधिकरण की जाँच करता है।
| टूल | उद्देश्य |
|---|---|
whoami | सक्रिय एजेंट, अनुमतियाँ, प्रोजेक्ट एक्सेस, स्थिति, और हाल की जिम्मेदार गतिविधि की पुष्टि करें। |
manage_projects | उन अनुप्रयोगों और प्रोजेक्ट्स को ब्राउज़ करें जिन तक एजेंट पहुंच सकता है। |
manage_secrets | अनुमत प्रोजेक्ट्स के भीतर सीक्रेट मेटाडेटा, मान, संस्करण, रोटेशन, और अनुसूचित प्रबंधित सीक्रेट्स का प्रबंधन करें। |
manage_temporary_secrets | एक-बार, स्व-विनाशकारी सीक्रेट शेयर बनाएं और निरीक्षण करें। |
manage_policies | एक्सेस नीतियाँ और उनके सीक्रेट बाइंडिंग बनाएं और प्रबंधित करें। |
manage_canaries | कैनरी सीक्रेट्स को स्थापित, कॉन्फ़िगर, सशस्त्र, या निष्क्रिय करें और फ्रोजन प्रोजेक्ट्स को पुनर्प्राप्त करें। |
manage_machines | मशीन पहचानों को सूचीबद्ध, निरीक्षण, अनुमोदित, अस्वीकार, नाम बदलें, या रद्द करें। |
manage_project_machines | मशीनों को प्रोजेक्ट्स से जोड़ें और उनके स्पष्ट प्रति-सीक्रेट अनुदानों का प्रबंधन करें। |
manage_enrollment | अस्थायी मशीनों के लिए नामांकन टोकन जारी करें, निरीक्षण करें, और रद्द करें। |
manage_ai_agents | AI-एजेंट जीवनचक्र स्थिति, नाम, और अनुमोदनों का निरीक्षण और प्रबंधन करें। |
manage_alerts | चुनें कि कौन से ऑडिट क्रियाएँ अलर्ट ट्रिगर करती हैं। |
manage_webhooks | हस्ताक्षरित अलर्ट-डिलीवरी वेबहुक बनाएं और प्रबंधित करें। |
manage_ipallowlist | मशीन प्रमाणीकरण और नामांकन द्वारा उपयोग की जाने वाली वॉल्ट IP अनुमत सूची का प्रबंधन करें। |
manage_trash | सॉफ्ट-डिलीट किए गए सीक्रेट्स को सूचीबद्ध, पुनर्स्थापित, या स्थायी रूप से शुद्ध करें। |
read_audit | गतिविधि क्वेरी करें, ऑडिट साक्ष्य निर्यात करें, और उपयोग आँकड़ों की समीक्षा करें। |
support | समर्थन टिकट खोलें, पढ़ें, उत्तर दें, और रेट करें। |
manage_sdks | आधिकारिक रनटाइम SDK के लिए स्थापना और त्वरित-प्रारंभ मार्गदर्शन देखें। |
AI क्लाइंट को दिखाए गए टूल स्थिर हैं, लेकिन एक व्यक्तिगत क्रिया तभी सफल होती है जब चयनित एजेंट के पास कॉल के समय आवश्यक स्कोप और प्रोजेक्ट क्षमता हो।
प्रबंधन स्कोप और प्रोजेक्ट एक्सेस
एक AI एजेंट दो पूरक अनुमति सेट प्राप्त करता है।
प्रबंधन स्कोप
प्रबंधन स्कोप वॉल्ट-व्यापी क्षेत्रों जैसे मशीनें, AI एजेंट, नामांकन, ऑडिट, अलर्ट, वेबहुक, IP अनुमत सूची, ट्रैश, और समर्थन को नियंत्रित करते हैं। पढ़ने और लिखने के स्कोप अलग-अलग दिए जा सकते हैं जहाँ सुविधा उनका समर्थन करती है।
एक्सेस भूमिका
एक्सेस भूमिका प्रोजेक्ट प्लेन को नियंत्रित करती है। यह तय करती है कि कौन से अनुप्रयोग और स्टैंडअलोन प्रोजेक्ट एजेंट को दिखाई देते हैं और वह प्रत्येक प्रोजेक्ट में क्या कर सकता है, जिसमें अनुमत सीक्रेट प्रकार, मशीन संलग्नता और अनुदान, नीतियाँ, और कैनरी शामिल हैं।
SikkerKey प्रत्येक अनुरोध पर दोनों अनुमति सेटों को निर्माता उपयोगकर्ता की वर्तमान पहुंच के साथ प्रतिच्छेद करता है। एजेंट MCP टूल का उपयोग करके अपने स्वयं के प्रबंधन स्कोप या एक्सेस भूमिका को प्रतिस्थापित नहीं कर सकता।
स्कोप और प्रोजेक्ट क्षमताओं के सबसे छोटे सेट से शुरू करें जो इच्छित कार्यप्रवाह को कवर करता है। बाद में डैशबोर्ड से एक्सेस जोड़ें जब एजेंट को वास्तव में इसकी आवश्यकता हो।
संग्रहीत सीक्रेट मानों को कैसे संभाला जाता है
MCP सतह सीक्रेट प्रशासन को रनटाइम सीक्रेट पुनर्प्राप्ति से अलग करती है।
- मेटाडेटा पढ़ना। एक सीक्रेट को सूचीबद्ध करना, उसका विवरण खोलना, या उसका संस्करण इतिहास देखना पहचानकर्ता, नाम, प्रकार, फ़ील्ड नाम, नोट्स, संस्करण, और टाइमस्टैम्प लौटाता है—संग्रहीत मान नहीं।
- बनाना और अद्यतन करना। जब आप जानबूझकर निर्माण या प्रतिस्थापन के लिए एक मान प्रदान करते हैं, तो वह मान AI क्लाइंट के माध्यम से हस्ताक्षरित लेखन अनुरोध में गुजरता है और SikkerKey द्वारा एन्क्रिप्ट किया जाता है। प्रतिक्रिया मेटाडेटा लौटाती है और मान को प्रतिध्वनित नहीं करती।
- सर्वर-जनरेटेड रोटेशन। रोटेशन और प्रबंधित-सीक्रेट निर्माण SikkerKey के अंदर नया मान उत्पन्न कर सकते हैं। AI को नया संस्करण और शेड्यूल मेटाडेटा प्राप्त होता है, जनरेटेड प्लेनटेक्स्ट नहीं।
- रनटाइम पुनर्प्राप्ति। अनुप्रयोग आधिकारिक SDK या CLI के माध्यम से एक अलग मशीन पहचान का उपयोग करके सीक्रेट पढ़ते हैं। एक AI-एजेंट पहचान मशीन के रूप में प्रमाणित नहीं हो सकती।
केवल एक प्लेनटेक्स्ट मान को AI वार्तालाप में रखें जब आप जानबूझकर चाहते हैं कि वह AI क्लाइंट इसे सीक्रेट लेखन में सबमिट करे। संग्रहण के बाद, MCP मान को वापस नहीं पढ़ सकता।
एक-बार क्रेडेंशियल
कुछ प्रबंधन क्रियाएँ नए उत्पन्न क्रेडेंशियल एक बार लौटाती हैं ताकि आप उनका सेटअप पूरा कर सकें। इनमें नामांकन टोकन, एक नया वेबहुक हस्ताक्षर रहस्य, और अस्थायी सीक्रेट शेयर के लिए टोकन और पासफ़्रेज़ शामिल हैं। उन्हें निर्माण के समय संग्रहीत या वितरित करें; बाद की सूची और विवरण क्रियाएँ उन्हें प्रकट नहीं करतीं।
एक अस्थायी सीक्रेट शेयर एक मानव प्राप्तकर्ता के लिए है। इसका लिंक खोलना एक-बार प्रकटीकरण का उपभोग करता है, इसलिए AI को शेयर विवरण वितरित करना चाहिए न कि लिंक खोलना।
ऑडिट, अनुमोदन, और रद्दीकरण
SikkerKey प्रत्येक प्रबंधन क्रिया को AI एजेंट के ID और नाम के साथ रिकॉर्ड करता है। आप डैशबोर्ड ऑडिट लॉग या read_audit के माध्यम से गतिविधि की समीक्षा कर सकते हैं। अलर्ट नियम और वेबहुक आपको सूचित कर सकते हैं जब चयनित एजेंट क्रियाएँ होती हैं।
आपका AI क्लाइंट टूल कॉल भेजने से पहले अपने स्वयं के पुष्टिकरण संकेतों को नियंत्रित करता है। उस क्लाइंट को उन परिवर्तनों के लिए पुष्टिकरण की आवश्यकता के लिए कॉन्फ़िगर करें जो मानव समीक्षा के योग्य हैं, विशेष रूप से स्थायी विलोपन, एक्सेस परिवर्तन, मशीन रद्दीकरण, नीति परिवर्तन, IP अनुमत सूची परिवर्तन, और बाह्य रूप से वितरित संदेश।
एजेंट को अक्षम या रद्द करें
- अक्षम करें। एजेंट के हस्ताक्षरित अनुरोधों को तुरंत अस्वीकार करता है जबकि बाद में पुनः-सक्षम करने के लिए इसके स्कोप और एक्सेस भूमिका को संरक्षित करता है।
- रद्द करें। सर्वर-साइड AI-एजेंट पहचान को हटा देता है और स्थानीय कुंजी जोड़ी को भविष्य के अनुरोधों के लिए अनुपयोगी बना देता है।
दोनों अगले अनुरोध पर प्रभावी होते हैं। सर्वर-साइड जीवनचक्र को डैशबोर्ड से प्रबंधित करें। रद्दीकरण के बाद, स्थानीय पहचान स्लॉट हटाएँ:
sikkerkey-mcp revoke <agent-id>
स्थानीय रद्दीकरण कमांड इस कंप्यूटर से फ़ाइलें हटाता है। यह SikkerKey डैशबोर्ड में AI एजेंट को रद्द नहीं करता।
एक से अधिक AI एजेंट का उपयोग करें
एक कंप्यूटर कई AI-एजेंट पहचानों को संग्रहीत कर सकता है। पंजीकृत स्थानीय पहचानों को सूचीबद्ध करें:
sikkerkey-mcp whoami
जनरेटेड क्लाइंट कॉन्फ़िगरेशन प्रत्येक पहचान के लिए एक अलग सर्वर प्रविष्टि बनाता है। यदि आप सर्वर को मैन्युअल रूप से कॉन्फ़िगर करते हैं, तो SIKKERKEY_AGENT_ID को उस सटीक एजेंट पर सेट करें जिसे क्लाइंट को उपयोग करना चाहिए:
{
"mcpServers": {
"sikkerkey": {
"command": "sikkerkey-mcp",
"args": ["serve"],
"env": {
"SIKKERKEY_AGENT_ID": "agent_..."
}
}
}
}
जब ठीक एक पहचान स्थापित होती है, तो सर्वर इसे स्वचालित रूप से चुनता है। जब कई मौजूद हों और कोई एजेंट ID कॉन्फ़िगर न हो, तो स्टार्टअप रुक जाता है और आपको चुनने के लिए कहता है बजाय एक को निहित रूप से चुनने के।
पर्यावरण चर
| चर | उद्देश्य |
|---|---|
SIKKERKEY_AGENT_ID | MCP सर्वर द्वारा उपयोग की जाने वाली स्थानीय AI-एजेंट पहचान का चयन करें। |
SIKKERKEY_HOME | स्थानीय SikkerKey पहचान रूट को उसके डिफ़ॉल्ट ~/.sikkerkey से बदलें। |
कमांड संदर्भ
| कमांड | उद्देश्य |
|---|---|
sikkerkey-mcp install <token> | एक-बार डैशबोर्ड टोकन से नई स्थानीय AI-एजेंट पहचान पंजीकृत करें। |
sikkerkey-mcp whoami | स्थानीय रूप से पंजीकृत AI-एजेंट पहचानों को सूचीबद्ध करें। |
sikkerkey-mcp config <client> | Claude Code, Claude Desktop, Cursor, या Codex के लिए कॉन्फ़िगरेशन प्रिंट करें। |
sikkerkey-mcp serve | stdio पर MCP सर्वर चलाएँ। |
sikkerkey-mcp revoke [agent-id] | स्थानीय AI-एजेंट पहचान स्लॉट हटाएँ। |
sikkerkey-mcp | MCP सर्वर चलाएँ; serve के समतुल्य। |
स्रोत कोड और लाइसेंस
SikkerKey MCP सर्वर MIT लाइसेंस के तहत पूरी तरह से ओपन सोर्स है। प्रमाणीकरण, पहचान संग्रहण, प्रोटोकॉल हैंडलिंग, टूल स्कीमा, और अनुरोध व्यवहार की समीक्षा SikkerKeyOfficial GitHub संगठन के माध्यम से करें।