SikkerKey

resmi

Server MCP yang memungkinkan agen AI Anda mengelola brankas rahasia SikkerKey.

Apa yang bisa Anda lakukan dengan Sikker Key MCP?

  • Mengelola metadata dan rotasi rahasia — Buat, perbarui, rotasi, atau kembalikan rahasia serta konfigurasikan jadwal rotasi dinamis dengan manage_secrets.
  • Kueri log audit — Cari aktivitas, ekspor CSV, dan lihat statistik atau peristiwa terbaru menggunakan read_audit.
  • Menyediakan dan mencabut mesin — Daftar, setujui, ganti nama, atau cabut mesin serta kelola lampiran proyeknya melalui manage_machines dan manage_project_machines.
  • Konfigurasikan peringatan dan webhook — Atur aturan peringatan peristiwa audit dengan manage_alerts dan kelola saluran pengiriman webhook keluar dengan manage_webhooks.
  • Terbitkan tautan berbagi sementara — Buat berbagi rahasia sekali pakai yang dapat hancur sendiri melalui manage_temporary_secrets.
  • Kelola canary dan kebijakan — Tanam rahasia canary defensif dengan manage_canaries dan buat kebijakan akses yang terikat pada rahasia melalui manage_policies.

Dokumentasi

Ikhtisar Server MCP

Kelola brankas SikkerKey Anda dari Claude Code, Codex, Cursor, dan klien AI lain yang kompatibel dengan MCP.

Server MCP SikkerKey adalah biner lokal yang memungkinkan klien AI mengelola brankas Anda melalui panggilan alat terstruktur. Server ini menggunakan Model Context Protocol melalui stdio dan menyediakan 17 alat untuk semua hal yang boleh disentuh oleh agen AI: aplikasi dan proyek, metadata rahasia, jadwal rotasi, kebijakan akses, canary, mesin, agen AI, token pendaftaran, log audit, peringatan, webhook, daftar izin IP, referensi SDK, dukungan, dan sampah.

Server MCP berjalan secara lokal di samping klien AI. Server ini mengautentikasi ke SikkerKey menggunakan pasangan kunci Ed25519 yang terikat pada identitas agen AI per brankas, skema permintaan bertanda tangan yang sama yang digunakan SDK dan CLI untuk identitas mesin.

Agen AI disediakan seperti anggota organisasi: ia memegang serangkaian cakupan manajemen dan peran akses, dan otoritasnya dibatasi secara langsung oleh peran brankas dan peran akses pengguna yang membuatnya. Ia tidak pernah dapat melakukan lebih dari yang dapat dilakukan pengguna tersebut saat ini.

Kapan menggunakannya

Gunakan server MCP saat Anda ingin klien AI (Claude Code, Codex, Cursor, dll.) bertindak sebagai operator pada brankas Anda: menyediakan mesin, menanam canary, mengonfigurasi kebijakan, mengaudit aktivitas terbaru, menyiapkan peringatan, membuat draf tiket dukungan. Ini adalah bidang manajemen.

Gunakan SDK atau CLI saat aplikasi atau manusia perlu membaca nilai rahasia teks biasa saat runtime. Server MCP tidak dapat membaca teks biasa. Alur tersebut terikat pada identitas mesin, yang merupakan kelas identitas terpisah.

Apa yang dapat dilakukannya

AlatTujuan
manage_projectsJelajahi aplikasi dan proyek yang dapat dijangkau agen. Hanya-baca; aplikasi dan proyek dibuat oleh pemilik brankas.
manage_secretsBuat / perbarui / rotasi / rollback rahasia. Daftar metadata. Kelola jadwal rotasi dinamis.
manage_temporary_secretsBuat tautan berbagi sekali pakai yang menghancurkan diri sendiri.
manage_policiesBuat kebijakan akses dan ikat ke rahasia.
manage_canariesTanam rahasia canary defensif yang membekukan proyek saat pembacaan tidak sah.
manage_machinesDaftar, setujui, ganti nama, cabut mesin. Lihat riwayat nama.
manage_ai_agentsKelola agen AI lain di brankas (hanya siklus hidup; perubahan cakupan dan peran akses hanya melalui dasbor).
manage_project_machinesLampirkan mesin ke proyek, atur pemberian per rahasia.
manage_enrollmentTerbitkan dan cabut token pendaftaran untuk mesin sementara.
manage_trashDaftar, pulihkan, atau hapus permanen rahasia yang dihapus sementara.
manage_alertsKonfigurasikan tindakan audit mana yang memicu pengiriman peringatan.
manage_webhooksKelola saluran pengiriman webhook keluar.
manage_ipallowlistKonfigurasikan daftar izin IP untuk autentikasi mesin.
read_auditKueri log audit, ekspor CSV, lihat statistik dan aktivitas terbaru.
supportBuka dan balas tiket dukungan, kelola lampiran.
manage_sdksCari SDK runtime SikkerKey: perintah instalasi, persyaratan runtime, cuplikan mulai cepat.
whoamiJelaskan agen pemanggil: cakupan manajemennya, peran akses, dan aktivitas terbaru.

Apa yang tidak dapat dilakukannya

Permukaan MCP buta-baca terhadap nilai rahasia yang disimpan. Tidak satu pun dari ini dapat dijangkau melalui alat apa pun:

  • Membaca teks biasa dari rahasia yang ada.
  • Mengautentikasi sebagai identitas mesin untuk membaca rahasia melalui permukaan SDK/CLI.
  • Memodifikasi cakupan manajemen atau peran akses agen AI lain (hanya dasbor, untuk mencegah eskalasi hak istimewa antar agen).
  • Menyediakan mesin baru melalui alur unduhan bundel pasangan kunci (penerbitan token tersedia; unduhan bundel adalah kelas kepercayaan yang lebih tinggi dan tetap hanya melalui dasbor).
  • Menerbitkan token bootstrap agen AI baru (juga hanya dasbor).
  • Menghancurkan brankas, mengelola penagihan, mengubah autentikasi akun, atau menerima undangan di brankas orang lain.

Tindakan tulis seperti manage_secrets.create dan update_value menerima input teks biasa dari AI, mengenkripsinya di sisi server dengan enkripsi amplop, dan tidak pernah mengembalikan nilainya. Respons hanya membawa id dan versi. Lihat Model Keamanan untuk kontrak teks biasa lengkap.

Kompatibilitas

Server MCP menggunakan protokol versi 2025-11-25 dan berfungsi dengan klien apa pun yang mengimplementasikan MCP melalui stdio. Klien yang diuji:

  • Claude Code (Anthropic CLI)
  • Codex CLI (OpenAI)
  • Cursor
  • Continue

Biner dikirimkan sebagai satu executable Go yang ditautkan secara statis, tanpa dependensi runtime. Lihat Penyiapan untuk menginstalnya dan mendaftarkannya dengan klien Anda.

Sumber

Server MCP bersumber terbuka. Sumber Go lengkap ada di GitHub, dirilis di bawah lisensi MIT.

Perbedaan agen AI dari mesin

Brankas SikkerKey memiliki dua kelas identitas yang mengautentikasi dengan permintaan bertanda tangan Ed25519:

  • Mesin mengonsumsi rahasia. Mereka berada di tabel mesin, ditambahkan ke proyek, diberikan akses ke rahasia tertentu, dan mengautentikasi terhadap permukaan SDK / CLI untuk membaca teks biasa saat runtime.
  • Agen AI mengelola brankas. Mereka berada di tabel agen AI terpisah, disediakan seperti anggota organisasi (serangkaian cakupan manajemen ditambah peran akses yang membatasi jangkauan proyek mereka), dan mengautentikasi terhadap rute /v1/ai/... yang tidak pernah mengembalikan teks biasa.

Kedua tabel tersebut berbeda secara fisik dalam basis data. Tidak ada jalur melalui permukaan MCP untuk mengautentikasi sebagai mesin, dan pencarian autentikasi mesin tidak melihat agen AI. Mengkompromikan identitas agen AI memberi penyerang kemampuan manajemen agen, dan hanya itu. Itu tidak memberi jalur untuk membaca nilai rahasia yang disimpan, dan kemampuan itu sendiri dibatasi secara langsung oleh apa yang saat ini dapat dilakukan oleh pengguna yang membuat agen (lihat Model Keamanan).

Langkah selanjutnya

  • Penyiapan: instal biner, sediakan agen AI, daftarkan dengan klien AI Anda.
  • Referensi Alat: setiap alat, tindakan, dan cakupan.
  • Model Keamanan: autentikasi, otorisasi, kontrak teks biasa, audit.