SikkerKey

resmi

Server MCP yang memungkinkan agen AI Anda mengelola brankas rahasia SikkerKey.

Apa yang bisa Anda lakukan dengan SikkerKey MCP?

  • Verifikasi identitas dan izin agen — Minta asisten untuk memanggil whoami guna mengonfirmasi agen AI yang aktif, cakupan yang diberikan, akses proyek, dan aktivitas audit terbaru.
  • Kelola siklus hidup secret — Gunakan manage_secrets untuk membuat, memutar, atau menjadwalkan secret terkelola, dan manage_temporary_secrets untuk berbagi sekali pakai yang dapat menghancurkan diri sendiri.
  • Kelola akses dan kebijakan — Manfaatkan manage_policies untuk membuat kebijakan akses dengan pengikatan secret, dan manage_canaries untuk menanam atau menonaktifkan secret canary.
  • Awasi identitas mesin — Gunakan manage_machines untuk menyetujui, menolak, mengganti nama, atau mencabut mesin, dan manage_project_machines untuk melampirkannya dengan izin per-secret.
  • Pantau dan audit aktivitas — Kueri log audit melalui read_audit, konfigurasikan pemicu peringatan dengan manage_alerts, dan kelola pengiriman webhook yang ditandatangani melalui manage_webhooks.
  • Tangani pemulihan dan pembersihan — Pulihkan atau hapus permanen secret yang dihapus lunak dengan manage_trash, dan kelola daftar izin IP vault melalui manage_ipallowlist.

Dokumentasi

Server MCP

Hubungkan klien AI yang kompatibel dengan MCP ke SikkerKey melalui identitas agen AI yang khusus, terlingkup, diaudit, dan buta terhadap teks biasa.

Server MCP SikkerKey menghubungkan klien AI yang kompatibel dengan MCP ke bidang pengelolaan SikkerKey. Server ini memungkinkan asisten AI membantu mengelola proyek, metadata rahasia, kebijakan, mesin, peringatan, aktivitas audit, dan operasi vault lainnya melalui identitas agen AI yang khusus.

Server MCP bersifat buta-baca untuk nilai rahasia yang tersimpan. Server ini dapat membuat atau mengganti nilai yang sengaja Anda berikan, tetapi tidak ada alat yang dapat mengambil teks biasa dari rahasia yang tersimpan.


Cara kerjanya

Server MCP berjalan secara lokal sebagai proses turunan dari klien AI Anda dan berkomunikasi dengannya melalui input dan output standar. Saat AI memanggil alat SikkerKey, server menandatangani permintaan API SikkerKey yang sesuai dengan identitas agen AI yang dipilih.

  • Identitas lokal. Kunci privat Ed25519 agen AI dibuat dan disimpan di komputer Anda. Hanya kunci publik yang didaftarkan ke SikkerKey.
  • Permintaan yang ditandatangani. Setiap permintaan mencakup metode HTTP, jalur, stempel waktu, nonce satu kali, dan hash isi permintaan. Permintaan yang dimodifikasi atau diputar ulang gagal verifikasi.
  • Otorisasi terlingkup. Lingkup pengelolaan mengontrol operasi seluruh vault. Peran akses mengontrol aplikasi, proyek, jenis rahasia, operasi mesin, dan kemampuan kebijakan yang dapat dijangkau agen.
  • Terikat pada pembuat aktif. Akses efektif agen tidak akan pernah melebihi akses saat ini dari orang yang membuatnya. Jika akses orang tersebut dikurangi atau dihapus, izin agen menyusut pada permintaan berikutnya.
  • Atribusi penuh. Setiap perubahan yang berhasil dicatat dalam Log Audit dengan identitas agen AI.

Persyaratan

  • Vault SikkerKey
  • Izin untuk menyediakan agen AI di vault
  • Klien AI yang kompatibel dengan MCP
  • Platform desktop atau server yang didukung

Server yang dikemas mendukung Linux pada x64 dan arm64, macOS pada x64 dan Apple silicon, serta Windows pada x64. Server ini berfungsi dengan klien MCP apa pun yang dapat meluncurkan server melalui stdio.

Klien dengan konfigurasi yang dihasilkan

  • Claude Code
  • Claude Desktop
  • Cursor
  • Codex

Instal server

Instal perintah secara global dengan npm:

npm install -g sikkerkey-mcp

Anda juga dapat menjalankan perintah tanpa instalasi global:

npx sikkerkey-mcp <subcommand>

Siapkan agen AI

Di dasbor SikkerKey, buka Mesin → Agen AI dan pilih Bootstrap AI Agent.

Pilih lingkup pengelolaan dan peran akses yang harus diterima agen, lalu salin token bootstrap satu kali.

Daftarkan identitas di komputer yang akan menjalankan server MCP.

Setujui agen AI yang tertunda di dasbor.

Hasilkan konfigurasi untuk klien AI Anda, tempel ke file konfigurasi yang ditunjukkan, dan mulai ulang klien.

Minta klien yang terhubung untuk memanggil whoami dan konfirmasi vault, lingkup, akses proyek, dan status agen yang ditampilkan.

Daftarkan identitas

sikkerkey-mcp install <bootstrap-token>

Tambahkan nama tampilan lokal opsional selama pendaftaran:

sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"

Pendaftaran menghasilkan pasangan kunci Ed25519 secara lokal dan menyimpan identitas di bawah:

~/.sikkerkey/agents/<agent-id>/

Direktori agen, file identitas, dan kunci privat dibuat dengan izin terbatas. Agen tetap tertunda sampai Anda menyetujuinya dari dasbor.

Hasilkan konfigurasi klien

sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex

Setiap perintah mencetak blok konfigurasi siap-tempel dan lokasi yang digunakan oleh klien tersebut. Konfigurasi yang dihasilkan meluncurkan sikkerkey-mcp serve dan memilih agen dengan SIKKERKEY_AGENT_ID.

Gunakan identitas agen AI terpisah untuk setiap klien, lingkungan otomasi, atau batas kepercayaan. Ini menjaga izin dan atribusi Log Audit mudah ditinjau.


Verifikasi koneksi

Setelah memulai ulang klien AI, minta untuk menggunakan whoami. Panggilan ini selalu tersedia dan melaporkan:

  • ID dan nama agen AI
  • Status persetujuan dan aktif
  • Lingkup pengelolaan yang diberikan
  • Peran akses serta aplikasi dan proyek yang dapat dijangkau
  • Kemampuan per proyek
  • 20 entri audit terbaru yang diatribusikan ke agen

Gunakan whoami di awal sesi sensitif atau setelah mengubah peran pembuat, lingkup agen, atau peran aksesnya.


Apa yang dapat dikelola oleh alat

Anda dapat menjelaskan hasil yang diinginkan dalam bahasa normal. Klien AI memilih alat dan tindakan yang sesuai, sementara SikkerKey secara independen memeriksa otorisasi agen saat ini untuk setiap permintaan.

AlatTujuan
whoamiKonfirmasi agen aktif, izin, akses proyek, status, dan aktivitas teratribusi terbaru.
manage_projectsJelajahi aplikasi dan proyek yang dapat dijangkau agen.
manage_secretsKelola metadata rahasia, nilai, versi, rotasi, dan rahasia terkelola terjadwal dalam proyek yang diizinkan.
manage_temporary_secretsBuat dan periksa berbagi rahasia satu kali yang dapat menghancurkan diri sendiri.
manage_policiesBuat dan kelola kebijakan akses serta pengikatan rahasianya.
manage_canariesTanam, konfigurasi, aktifkan, atau nonaktifkan rahasia canary dan pulihkan proyek yang dibekukan.
manage_machinesDaftar, periksa, setujui, tolak, ganti nama, atau cabut identitas mesin.
manage_project_machinesLampirkan mesin ke proyek dan kelola hibah eksplisit per rahasia mereka.
manage_enrollmentTerbitkan, periksa, dan cabut token pendaftaran untuk mesin sementara.
manage_ai_agentsPeriksa dan kelola siklus hidup agen AI, nama, dan persetujuan.
manage_alertsPilih tindakan audit mana yang memicu peringatan.
manage_webhooksBuat dan kelola webhook pengiriman peringatan yang ditandatangani.
manage_ipallowlistKelola daftar izin IP vault yang digunakan oleh autentikasi dan pendaftaran mesin.
manage_trashDaftar, pulihkan, atau hapus permanen rahasia yang dihapus lunak.
read_auditKueri aktivitas, ekspor bukti audit, dan tinjau statistik penggunaan.
supportBuka, baca, balas, dan beri peringkat tiket dukungan.
manage_sdksCari panduan instalasi dan mulai cepat untuk SDK runtime resmi.

Alat yang ditampilkan ke klien AI stabil, tetapi tindakan individual hanya berhasil ketika agen yang dipilih memiliki lingkup dan kemampuan proyek yang diperlukan pada saat panggilan.


Lingkup pengelolaan dan akses proyek

Agen AI menerima dua set izin yang saling melengkapi.

Lingkup pengelolaan

Lingkup pengelolaan mengontrol area seluruh vault seperti mesin, agen AI, pendaftaran, audit, peringatan, webhook, daftar izin IP, Sampah, dan dukungan. Lingkup baca dan tulis dapat diberikan secara terpisah jika fitur mendukungnya.

Peran akses

Peran akses mengontrol bidang proyek. Peran ini menentukan aplikasi dan proyek mandiri mana yang muncul ke agen dan apa yang dapat dilakukan di setiap proyek, termasuk jenis rahasia yang diizinkan, lampiran dan hibah mesin, kebijakan, dan canary.

SikkerKey memotong kedua set izin dengan akses saat ini dari pengguna pembuat pada setiap permintaan. Agen tidak dapat menggunakan alat MCP untuk mengganti lingkup pengelolaan atau peran aksesnya sendiri.

Mulailah dengan set lingkup dan kemampuan proyek terkecil yang mencakup alur kerja yang dimaksudkan. Tambahkan akses nanti dari dasbor ketika agen benar-benar membutuhkannya.


Cara nilai rahasia yang tersimpan ditangani

Permukaan MCP memisahkan administrasi rahasia dari pengambilan rahasia saat runtime.

  • Pembacaan metadata. Mendaftar rahasia, membuka detailnya, atau melihat riwayat versinya mengembalikan pengidentifikasi, nama, jenis, nama bidang, catatan, versi, dan stempel waktu—bukan nilai yang tersimpan.
  • Buat dan perbarui. Saat Anda sengaja memberikan nilai untuk pembuatan atau penggantian, nilai tersebut melewati klien AI ke permintaan tulis yang ditandatangani dan dienkripsi oleh SikkerKey. Respons mengembalikan metadata dan tidak menggema nilai tersebut.
  • Rotasi yang dihasilkan server. Rotasi dan pembuatan rahasia terkelola dapat menghasilkan nilai baru di dalam SikkerKey. AI menerima versi baru dan metadata jadwal, bukan teks biasa yang dihasilkan.
  • Pengambilan runtime. Aplikasi membaca rahasia melalui SDK resmi atau CLI menggunakan identitas mesin terpisah. Identitas agen AI tidak dapat mengautentikasi sebagai mesin.

Hanya tempatkan nilai teks biasa ke dalam percakapan AI ketika Anda sengaja ingin klien AI tersebut mengirimkannya dalam penulisan rahasia. Setelah disimpan, MCP tidak dapat membaca nilai tersebut kembali.

Kredensial satu kali

Beberapa tindakan pengelolaan mengembalikan kredensial yang baru dibuat satu kali sehingga Anda dapat menyelesaikan pengaturannya. Ini termasuk token pendaftaran, rahasia penandatanganan webhook baru, dan token serta frasa sandi untuk berbagi rahasia sementara. Simpan atau kirimkan pada saat pembuatan; tindakan daftar dan detail berikutnya tidak mengungkapkannya.

Berbagi rahasia sementara dimaksudkan untuk penerima manusia. Membuka tautannya mengonsumsi pengungkapan satu kali, jadi AI harus mengirimkan detail berbagi daripada membuka tautan.


Audit, persetujuan, dan pencabutan

SikkerKey mencatat setiap tindakan pengelolaan dengan ID dan nama agen AI. Anda dapat meninjau aktivitas dari Log Audit dasbor atau melalui read_audit. Aturan peringatan dan webhook dapat memberi tahu Anda ketika tindakan agen yang dipilih terjadi.

Klien AI Anda mengontrol prompt konfirmasinya sendiri sebelum mengirim panggilan alat. Konfigurasi klien tersebut untuk memerlukan konfirmasi untuk perubahan yang layak ditinjau manusia, terutama penghapusan permanen, perubahan akses, pencabutan mesin, perubahan kebijakan, perubahan daftar izin IP, dan pesan yang dikirim secara eksternal.

Nonaktifkan atau cabut agen

  • Nonaktifkan. Segera menolak permintaan yang ditandatangani agen sambil mempertahankan lingkup dan peran aksesnya untuk diaktifkan kembali nanti.
  • Cabut. Menghapus identitas agen AI sisi server dan membuat pasangan kunci lokal tidak dapat digunakan untuk permintaan di masa mendatang.

Keduanya berlaku pada permintaan berikutnya. Kelola siklus hidup sisi server dari dasbor. Setelah pencabutan, hapus slot identitas lokal:

sikkerkey-mcp revoke <agent-id>

Perintah cabut lokal menghapus file dari komputer ini. Ini tidak mencabut agen AI di dasbor SikkerKey.


Gunakan lebih dari satu agen AI

Sebuah komputer dapat menyimpan beberapa identitas agen AI. Daftar identitas lokal yang terdaftar dengan:

sikkerkey-mcp whoami

Konfigurasi klien yang dihasilkan membuat entri server terpisah untuk setiap identitas. Jika Anda mengonfigurasi server secara manual, atur SIKKERKEY_AGENT_ID ke agen yang tepat yang harus digunakan klien tersebut:

{
  "mcpServers": {
    "sikkerkey": {
      "command": "sikkerkey-mcp",
      "args": ["serve"],
      "env": {
        "SIKKERKEY_AGENT_ID": "agent_..."
      }
    }
  }
}

Ketika tepat satu identitas diinstal, server memilihnya secara otomatis. Ketika beberapa ada dan tidak ada ID agen yang dikonfigurasi, startup berhenti dan meminta Anda memilih daripada memilih satu secara implisit.


Variabel lingkungan

VariabelTujuan
SIKKERKEY_AGENT_IDPilih identitas agen AI lokal yang digunakan oleh server MCP.
SIKKERKEY_HOMEUbah akar identitas SikkerKey lokal dari default ~/.sikkerkey.

Referensi perintah

PerintahTujuan
sikkerkey-mcp install <token>Daftarkan identitas agen AI lokal baru dari token dasbor satu kali.
sikkerkey-mcp whoamiDaftar identitas agen AI yang terdaftar secara lokal.
sikkerkey-mcp config <client>Cetak konfigurasi untuk Claude Code, Claude Desktop, Cursor, atau Codex.
sikkerkey-mcp serveJalankan server MCP melalui stdio.
sikkerkey-mcp revoke [agent-id]Hapus slot identitas agen AI lokal.
sikkerkey-mcpJalankan server MCP; setara dengan serve.

Kode sumber dan lisensi

Server MCP SikkerKey sepenuhnya open source di bawah Lisensi MIT. Tinjau autentikasi, penyimpanan identitas, penanganan protokol, skema alat, dan perilaku permintaan melalui organisasi GitHub SikkerKeyOfficial.