SikkerKey

आधिकारिक

एक MCP सर्वर जो आपके AI एजेंट को आपके SikkerKey सीक्रेट्स वॉल्ट को प्रबंधित करने की अनुमति देता है।

SikkerKey MCP के साथ आप क्या कर सकते हैं?

  • एजेंट की पहचान और अनुमतियाँ सत्यापित करें — सहायक से whoami कॉल करने को कहें ताकि सक्रिय AI एजेंट, प्रदान किए गए स्कोप, प्रोजेक्ट एक्सेस और हाल की ऑडिट गतिविधि की पुष्टि हो सके।
  • सीक्रेट जीवनचक्र प्रबंधित करें — प्रबंधित सीक्रेट बनाने, घुमाने या शेड्यूल करने के लिए manage_secrets का उपयोग करें, और एक बार उपयोग होने वाले स्व-नष्ट होने वाले शेयरों के लिए manage_temporary_secrets का उपयोग करें।
  • एक्सेस और नीतियाँ प्रशासित करें — सीक्रेट बाइंडिंग के साथ एक्सेस नीतियाँ बनाने के लिए manage_policies का लाभ उठाएँ, और कैनरी सीक्रेट लगाने या निष्क्रिय करने के लिए manage_canaries का उपयोग करें।
  • मशीन पहचान की देखरेख करें — मशीनों को अनुमोदित, अस्वीकार, नाम बदलने या रद्द करने के लिए manage_machines का उपयोग करें, और उन्हें प्रति-सीक्रेट अनुदान के साथ जोड़ने के लिए manage_project_machines का उपयोग करें।
  • गतिविधि की निगरानी और ऑडिट करें — read_audit के माध्यम से ऑडिट लॉग क्वेरी करें, manage_alerts के साथ अलर्ट ट्रिगर कॉन्फ़िगर करें, और manage_webhooks के माध्यम से हस्ताक्षरित वेबहुक डिलीवरी प्रबंधित करें।
  • पुनर्प्राप्ति और सफ़ाई संभालें — manage_trash के साथ सॉफ्ट-डिलीट किए गए सीक्रेट को पुनर्स्थापित या शुद्ध करें, और manage_ipallowlist के माध्यम से वॉल्ट IP अनुमति सूची प्रबंधित करें।

दस्तावेज़

MCP सर्वर

MCP-संगत AI क्लाइंट्स को SikkerKey से एक समर्पित, स्कोप्ड, ऑडिटेड, और प्लेनटेक्स्ट-ब्लाइंड AI-एजेंट पहचान के माध्यम से कनेक्ट करें।

SikkerKey MCP सर्वर MCP-संगत AI क्लाइंट्स को SikkerKey प्रबंधन प्लेन से जोड़ता है। यह एक AI सहायक को समर्पित AI-एजेंट पहचान के माध्यम से प्रोजेक्ट्स, सीक्रेट मेटाडेटा, नीतियों, मशीनों, अलर्ट्स, ऑडिट गतिविधि, और अन्य वॉल्ट संचालनों को प्रबंधित करने में मदद करने देता है।

MCP सर्वर संग्रहीत सीक्रेट मानों के लिए रीड-ब्लाइंड है। यह उन मानों को बना या बदल सकता है जिन्हें आप जानबूझकर प्रदान करते हैं, लेकिन कोई भी टूल किसी मौजूदा संग्रहीत सीक्रेट का प्लेनटेक्स्ट पुनर्प्राप्त नहीं कर सकता।


यह कैसे काम करता है

MCP सर्वर आपके AI क्लाइंट के चाइल्ड प्रोसेस के रूप में स्थानीय रूप से चलता है और मानक इनपुट और आउटपुट पर उसके साथ संचार करता है। जब AI एक SikkerKey टूल को आमंत्रित करता है, तो सर्वर चयनित AI एजेंट पहचान के साथ संबंधित SikkerKey API अनुरोध पर हस्ताक्षर करता है।

  • स्थानीय पहचान। AI एजेंट की Ed25519 निजी कुंजी आपके कंप्यूटर पर उत्पन्न और संग्रहीत होती है। केवल सार्वजनिक कुंजी SikkerKey के साथ पंजीकृत होती है।
  • हस्ताक्षरित अनुरोध। प्रत्येक अनुरोध HTTP विधि, पथ, टाइमस्टैम्प, एक-बार नॉन्स, और अनुरोध-बॉडी हैश को कवर करता है। एक संशोधित या पुनः चलाया गया अनुरोध सत्यापन में विफल रहता है।
  • स्कोप्ड प्राधिकरण। प्रबंधन स्कोप वॉल्ट-व्यापी संचालनों को नियंत्रित करते हैं। एक एक्सेस भूमिका उन अनुप्रयोगों, प्रोजेक्ट्स, सीक्रेट प्रकारों, मशीन संचालनों, और नीति क्षमताओं को नियंत्रित करती है जिन तक एजेंट पहुंच सकता है।
  • लाइव निर्माता से बंधा। एजेंट की प्रभावी पहुंच उस व्यक्ति की वर्तमान पहुंच से कभी अधिक नहीं हो सकती जिसने इसे बनाया है। यदि उस व्यक्ति की पहुंच कम या हटा दी जाती है, तो एजेंट की अनुमतियाँ अगले अनुरोध पर सिकुड़ जाती हैं।
  • पूर्ण विशेषता। प्रत्येक सफल परिवर्तन ऑडिट लॉग में AI एजेंट की पहचान के तहत दर्ज किया जाता है।

आवश्यकताएँ

  • एक SikkerKey वॉल्ट
  • वॉल्ट में AI एजेंट प्रावधान करने की अनुमति
  • एक MCP-संगत AI क्लाइंट
  • एक समर्थित डेस्कटॉप या सर्वर प्लेटफ़ॉर्म

पैकेज्ड सर्वर x64 और arm64 पर Linux, x64 और Apple silicon पर macOS, और x64 पर Windows का समर्थन करता है। यह किसी भी MCP क्लाइंट के साथ काम करता है जो stdio पर सर्वर लॉन्च कर सकता है।

जनरेटेड कॉन्फ़िगरेशन वाले क्लाइंट

  • Claude Code
  • Claude Desktop
  • Cursor
  • Codex

सर्वर स्थापित करें

npm के साथ कमांड को वैश्विक रूप से स्थापित करें:

npm install -g sikkerkey-mcp

आप वैश्विक स्थापना के बिना भी कमांड चला सकते हैं:

npx sikkerkey-mcp <subcommand>

AI एजेंट सेट करें

SikkerKey डैशबोर्ड में, Machines → AI Agents खोलें और Bootstrap AI agent चुनें।

एजेंट को प्राप्त होने वाले प्रबंधन स्कोप और एक्सेस भूमिका चुनें, फिर एक-बार बूटस्ट्रैप टोकन कॉपी करें।

MCP सर्वर चलाने वाले कंप्यूटर पर पहचान पंजीकृत करें।

डैशबोर्ड में लंबित AI एजेंट को अनुमोदित करें।

अपने AI क्लाइंट के लिए कॉन्फ़िगरेशन उत्पन्न करें, इसे संकेतित कॉन्फ़िगरेशन फ़ाइल में पेस्ट करें, और क्लाइंट को पुनरारंभ करें।

कनेक्टेड क्लाइंट से whoami को कॉल करने और प्रदर्शित वॉल्ट, स्कोप, प्रोजेक्ट एक्सेस, और एजेंट स्थिति की पुष्टि करने के लिए कहें।

पहचान पंजीकृत करें

sikkerkey-mcp install <bootstrap-token>

पंजीकरण के दौरान एक वैकल्पिक स्थानीय प्रदर्शन नाम जोड़ें:

sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"

पंजीकरण स्थानीय रूप से एक Ed25519 कुंजी जोड़ी उत्पन्न करता है और पहचान को यहाँ संग्रहीत करता है:

~/.sikkerkey/agents/<agent-id>/

एजेंट निर्देशिका, पहचान फ़ाइल, और निजी कुंजी प्रतिबंधित अनुमतियों के साथ बनाई जाती हैं। एजेंट तब तक लंबित रहता है जब तक आप इसे डैशबोर्ड से अनुमोदित नहीं करते।

क्लाइंट कॉन्फ़िगरेशन उत्पन्न करें

sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex

प्रत्येक कमांड एक पेस्ट-रेडी कॉन्फ़िगरेशन ब्लॉक और उस क्लाइंट द्वारा उपयोग किया जाने वाला स्थान प्रिंट करता है। जनरेटेड कॉन्फ़िगरेशन sikkerkey-mcp serve लॉन्च करता है और SIKKERKEY_AGENT_ID के साथ एजेंट का चयन करता है।

प्रत्येक क्लाइंट, स्वचालन वातावरण, या विश्वास सीमा के लिए एक अलग AI-एजेंट पहचान का उपयोग करें। यह अनुमतियों और ऑडिट लॉग विशेषता की समीक्षा को आसान बनाता है।


कनेक्शन सत्यापित करें

AI क्लाइंट को पुनरारंभ करने के बाद, इसे whoami का उपयोग करने के लिए कहें। यह कॉल हमेशा उपलब्ध होती है और रिपोर्ट करती है:

  • AI एजेंट ID और नाम
  • अनुमोदन और सक्षम स्थिति
  • प्रदान किए गए प्रबंधन स्कोप
  • एक्सेस भूमिका और पहुंच योग्य अनुप्रयोग और प्रोजेक्ट
  • प्रति-प्रोजेक्ट क्षमताएँ
  • एजेंट को जिम्मेदार 20 सबसे हालिया ऑडिट प्रविष्टियाँ

संवेदनशील सत्र की शुरुआत में या निर्माता की भूमिका, एजेंट के स्कोप, या इसकी एक्सेस भूमिका को बदलने के बाद whoami का उपयोग करें।


टूल क्या प्रबंधित कर सकते हैं

आप सामान्य भाषा में वांछित परिणाम का वर्णन कर सकते हैं। AI क्लाइंट उपयुक्त टूल और क्रिया का चयन करता है, जबकि SikkerKey स्वतंत्र रूप से प्रत्येक अनुरोध के लिए एजेंट की वर्तमान प्राधिकरण की जाँच करता है।

टूलउद्देश्य
whoamiसक्रिय एजेंट, अनुमतियाँ, प्रोजेक्ट एक्सेस, स्थिति, और हाल की जिम्मेदार गतिविधि की पुष्टि करें।
manage_projectsउन अनुप्रयोगों और प्रोजेक्ट्स को ब्राउज़ करें जिन तक एजेंट पहुंच सकता है।
manage_secretsअनुमत प्रोजेक्ट्स के भीतर सीक्रेट मेटाडेटा, मान, संस्करण, रोटेशन, और अनुसूचित प्रबंधित सीक्रेट्स का प्रबंधन करें।
manage_temporary_secretsएक-बार, स्व-विनाशकारी सीक्रेट शेयर बनाएं और निरीक्षण करें।
manage_policiesएक्सेस नीतियाँ और उनके सीक्रेट बाइंडिंग बनाएं और प्रबंधित करें।
manage_canariesकैनरी सीक्रेट्स को स्थापित, कॉन्फ़िगर, सशस्त्र, या निष्क्रिय करें और फ्रोजन प्रोजेक्ट्स को पुनर्प्राप्त करें।
manage_machinesमशीन पहचानों को सूचीबद्ध, निरीक्षण, अनुमोदित, अस्वीकार, नाम बदलें, या रद्द करें।
manage_project_machinesमशीनों को प्रोजेक्ट्स से जोड़ें और उनके स्पष्ट प्रति-सीक्रेट अनुदानों का प्रबंधन करें।
manage_enrollmentअस्थायी मशीनों के लिए नामांकन टोकन जारी करें, निरीक्षण करें, और रद्द करें।
manage_ai_agentsAI-एजेंट जीवनचक्र स्थिति, नाम, और अनुमोदनों का निरीक्षण और प्रबंधन करें।
manage_alertsचुनें कि कौन से ऑडिट क्रियाएँ अलर्ट ट्रिगर करती हैं।
manage_webhooksहस्ताक्षरित अलर्ट-डिलीवरी वेबहुक बनाएं और प्रबंधित करें।
manage_ipallowlistमशीन प्रमाणीकरण और नामांकन द्वारा उपयोग की जाने वाली वॉल्ट IP अनुमत सूची का प्रबंधन करें।
manage_trashसॉफ्ट-डिलीट किए गए सीक्रेट्स को सूचीबद्ध, पुनर्स्थापित, या स्थायी रूप से शुद्ध करें।
read_auditगतिविधि क्वेरी करें, ऑडिट साक्ष्य निर्यात करें, और उपयोग आँकड़ों की समीक्षा करें।
supportसमर्थन टिकट खोलें, पढ़ें, उत्तर दें, और रेट करें।
manage_sdksआधिकारिक रनटाइम SDK के लिए स्थापना और त्वरित-प्रारंभ मार्गदर्शन देखें।

AI क्लाइंट को दिखाए गए टूल स्थिर हैं, लेकिन एक व्यक्तिगत क्रिया तभी सफल होती है जब चयनित एजेंट के पास कॉल के समय आवश्यक स्कोप और प्रोजेक्ट क्षमता हो।


प्रबंधन स्कोप और प्रोजेक्ट एक्सेस

एक AI एजेंट दो पूरक अनुमति सेट प्राप्त करता है।

प्रबंधन स्कोप

प्रबंधन स्कोप वॉल्ट-व्यापी क्षेत्रों जैसे मशीनें, AI एजेंट, नामांकन, ऑडिट, अलर्ट, वेबहुक, IP अनुमत सूची, ट्रैश, और समर्थन को नियंत्रित करते हैं। पढ़ने और लिखने के स्कोप अलग-अलग दिए जा सकते हैं जहाँ सुविधा उनका समर्थन करती है।

एक्सेस भूमिका

एक्सेस भूमिका प्रोजेक्ट प्लेन को नियंत्रित करती है। यह तय करती है कि कौन से अनुप्रयोग और स्टैंडअलोन प्रोजेक्ट एजेंट को दिखाई देते हैं और वह प्रत्येक प्रोजेक्ट में क्या कर सकता है, जिसमें अनुमत सीक्रेट प्रकार, मशीन संलग्नता और अनुदान, नीतियाँ, और कैनरी शामिल हैं।

SikkerKey प्रत्येक अनुरोध पर दोनों अनुमति सेटों को निर्माता उपयोगकर्ता की वर्तमान पहुंच के साथ प्रतिच्छेद करता है। एजेंट MCP टूल का उपयोग करके अपने स्वयं के प्रबंधन स्कोप या एक्सेस भूमिका को प्रतिस्थापित नहीं कर सकता।

स्कोप और प्रोजेक्ट क्षमताओं के सबसे छोटे सेट से शुरू करें जो इच्छित कार्यप्रवाह को कवर करता है। बाद में डैशबोर्ड से एक्सेस जोड़ें जब एजेंट को वास्तव में इसकी आवश्यकता हो।


संग्रहीत सीक्रेट मानों को कैसे संभाला जाता है

MCP सतह सीक्रेट प्रशासन को रनटाइम सीक्रेट पुनर्प्राप्ति से अलग करती है।

  • मेटाडेटा पढ़ना। एक सीक्रेट को सूचीबद्ध करना, उसका विवरण खोलना, या उसका संस्करण इतिहास देखना पहचानकर्ता, नाम, प्रकार, फ़ील्ड नाम, नोट्स, संस्करण, और टाइमस्टैम्प लौटाता है—संग्रहीत मान नहीं।
  • बनाना और अद्यतन करना। जब आप जानबूझकर निर्माण या प्रतिस्थापन के लिए एक मान प्रदान करते हैं, तो वह मान AI क्लाइंट के माध्यम से हस्ताक्षरित लेखन अनुरोध में गुजरता है और SikkerKey द्वारा एन्क्रिप्ट किया जाता है। प्रतिक्रिया मेटाडेटा लौटाती है और मान को प्रतिध्वनित नहीं करती।
  • सर्वर-जनरेटेड रोटेशन। रोटेशन और प्रबंधित-सीक्रेट निर्माण SikkerKey के अंदर नया मान उत्पन्न कर सकते हैं। AI को नया संस्करण और शेड्यूल मेटाडेटा प्राप्त होता है, जनरेटेड प्लेनटेक्स्ट नहीं।
  • रनटाइम पुनर्प्राप्ति। अनुप्रयोग आधिकारिक SDK या CLI के माध्यम से एक अलग मशीन पहचान का उपयोग करके सीक्रेट पढ़ते हैं। एक AI-एजेंट पहचान मशीन के रूप में प्रमाणित नहीं हो सकती।

केवल एक प्लेनटेक्स्ट मान को AI वार्तालाप में रखें जब आप जानबूझकर चाहते हैं कि वह AI क्लाइंट इसे सीक्रेट लेखन में सबमिट करे। संग्रहण के बाद, MCP मान को वापस नहीं पढ़ सकता।

एक-बार क्रेडेंशियल

कुछ प्रबंधन क्रियाएँ नए उत्पन्न क्रेडेंशियल एक बार लौटाती हैं ताकि आप उनका सेटअप पूरा कर सकें। इनमें नामांकन टोकन, एक नया वेबहुक हस्ताक्षर रहस्य, और अस्थायी सीक्रेट शेयर के लिए टोकन और पासफ़्रेज़ शामिल हैं। उन्हें निर्माण के समय संग्रहीत या वितरित करें; बाद की सूची और विवरण क्रियाएँ उन्हें प्रकट नहीं करतीं।

एक अस्थायी सीक्रेट शेयर एक मानव प्राप्तकर्ता के लिए है। इसका लिंक खोलना एक-बार प्रकटीकरण का उपभोग करता है, इसलिए AI को शेयर विवरण वितरित करना चाहिए न कि लिंक खोलना।


ऑडिट, अनुमोदन, और रद्दीकरण

SikkerKey प्रत्येक प्रबंधन क्रिया को AI एजेंट के ID और नाम के साथ रिकॉर्ड करता है। आप डैशबोर्ड ऑडिट लॉग या read_audit के माध्यम से गतिविधि की समीक्षा कर सकते हैं। अलर्ट नियम और वेबहुक आपको सूचित कर सकते हैं जब चयनित एजेंट क्रियाएँ होती हैं।

आपका AI क्लाइंट टूल कॉल भेजने से पहले अपने स्वयं के पुष्टिकरण संकेतों को नियंत्रित करता है। उस क्लाइंट को उन परिवर्तनों के लिए पुष्टिकरण की आवश्यकता के लिए कॉन्फ़िगर करें जो मानव समीक्षा के योग्य हैं, विशेष रूप से स्थायी विलोपन, एक्सेस परिवर्तन, मशीन रद्दीकरण, नीति परिवर्तन, IP अनुमत सूची परिवर्तन, और बाह्य रूप से वितरित संदेश।

एजेंट को अक्षम या रद्द करें

  • अक्षम करें। एजेंट के हस्ताक्षरित अनुरोधों को तुरंत अस्वीकार करता है जबकि बाद में पुनः-सक्षम करने के लिए इसके स्कोप और एक्सेस भूमिका को संरक्षित करता है।
  • रद्द करें। सर्वर-साइड AI-एजेंट पहचान को हटा देता है और स्थानीय कुंजी जोड़ी को भविष्य के अनुरोधों के लिए अनुपयोगी बना देता है।

दोनों अगले अनुरोध पर प्रभावी होते हैं। सर्वर-साइड जीवनचक्र को डैशबोर्ड से प्रबंधित करें। रद्दीकरण के बाद, स्थानीय पहचान स्लॉट हटाएँ:

sikkerkey-mcp revoke <agent-id>

स्थानीय रद्दीकरण कमांड इस कंप्यूटर से फ़ाइलें हटाता है। यह SikkerKey डैशबोर्ड में AI एजेंट को रद्द नहीं करता।


एक से अधिक AI एजेंट का उपयोग करें

एक कंप्यूटर कई AI-एजेंट पहचानों को संग्रहीत कर सकता है। पंजीकृत स्थानीय पहचानों को सूचीबद्ध करें:

sikkerkey-mcp whoami

जनरेटेड क्लाइंट कॉन्फ़िगरेशन प्रत्येक पहचान के लिए एक अलग सर्वर प्रविष्टि बनाता है। यदि आप सर्वर को मैन्युअल रूप से कॉन्फ़िगर करते हैं, तो SIKKERKEY_AGENT_ID को उस सटीक एजेंट पर सेट करें जिसे क्लाइंट को उपयोग करना चाहिए:

{
  "mcpServers": {
    "sikkerkey": {
      "command": "sikkerkey-mcp",
      "args": ["serve"],
      "env": {
        "SIKKERKEY_AGENT_ID": "agent_..."
      }
    }
  }
}

जब ठीक एक पहचान स्थापित होती है, तो सर्वर इसे स्वचालित रूप से चुनता है। जब कई मौजूद हों और कोई एजेंट ID कॉन्फ़िगर न हो, तो स्टार्टअप रुक जाता है और आपको चुनने के लिए कहता है बजाय एक को निहित रूप से चुनने के।


पर्यावरण चर

चरउद्देश्य
SIKKERKEY_AGENT_IDMCP सर्वर द्वारा उपयोग की जाने वाली स्थानीय AI-एजेंट पहचान का चयन करें।
SIKKERKEY_HOMEस्थानीय SikkerKey पहचान रूट को उसके डिफ़ॉल्ट ~/.sikkerkey से बदलें।

कमांड संदर्भ

कमांडउद्देश्य
sikkerkey-mcp install <token>एक-बार डैशबोर्ड टोकन से नई स्थानीय AI-एजेंट पहचान पंजीकृत करें।
sikkerkey-mcp whoamiस्थानीय रूप से पंजीकृत AI-एजेंट पहचानों को सूचीबद्ध करें।
sikkerkey-mcp config <client>Claude Code, Claude Desktop, Cursor, या Codex के लिए कॉन्फ़िगरेशन प्रिंट करें।
sikkerkey-mcp servestdio पर MCP सर्वर चलाएँ।
sikkerkey-mcp revoke [agent-id]स्थानीय AI-एजेंट पहचान स्लॉट हटाएँ।
sikkerkey-mcpMCP सर्वर चलाएँ; serve के समतुल्य।

स्रोत कोड और लाइसेंस

SikkerKey MCP सर्वर MIT लाइसेंस के तहत पूरी तरह से ओपन सोर्स है। प्रमाणीकरण, पहचान संग्रहण, प्रोटोकॉल हैंडलिंग, टूल स्कीमा, और अनुरोध व्यवहार की समीक्षा SikkerKeyOfficial GitHub संगठन के माध्यम से करें।