SikkerKey
resmiServer MCP yang memungkinkan agen AI Anda mengelola brankas rahasia SikkerKey.
Apa yang bisa Anda lakukan dengan SikkerKey MCP?
- Verifikasi identitas dan izin agen — Minta asisten untuk memanggil
whoamiguna mengonfirmasi agen AI yang aktif, cakupan yang diberikan, akses proyek, dan aktivitas audit terbaru. - Kelola siklus hidup secret — Gunakan
manage_secretsuntuk membuat, memutar, atau menjadwalkan secret terkelola, danmanage_temporary_secretsuntuk berbagi sekali pakai yang dapat menghancurkan diri sendiri. - Kelola akses dan kebijakan — Manfaatkan
manage_policiesuntuk membuat kebijakan akses dengan pengikatan secret, danmanage_canariesuntuk menanam atau menonaktifkan secret canary. - Awasi identitas mesin — Gunakan
manage_machinesuntuk menyetujui, menolak, mengganti nama, atau mencabut mesin, danmanage_project_machinesuntuk melampirkannya dengan izin per-secret. - Pantau dan audit aktivitas — Kueri log audit melalui
read_audit, konfigurasikan pemicu peringatan denganmanage_alerts, dan kelola pengiriman webhook yang ditandatangani melaluimanage_webhooks. - Tangani pemulihan dan pembersihan — Pulihkan atau hapus permanen secret yang dihapus lunak dengan
manage_trash, dan kelola daftar izin IP vault melaluimanage_ipallowlist.
Dokumentasi
Server MCP
Hubungkan klien AI yang kompatibel dengan MCP ke SikkerKey melalui identitas agen AI yang khusus, terlingkup, diaudit, dan buta terhadap teks biasa.
Server MCP SikkerKey menghubungkan klien AI yang kompatibel dengan MCP ke bidang pengelolaan SikkerKey. Server ini memungkinkan asisten AI membantu mengelola proyek, metadata rahasia, kebijakan, mesin, peringatan, aktivitas audit, dan operasi vault lainnya melalui identitas agen AI yang khusus.
Server MCP bersifat buta-baca untuk nilai rahasia yang tersimpan. Server ini dapat membuat atau mengganti nilai yang sengaja Anda berikan, tetapi tidak ada alat yang dapat mengambil teks biasa dari rahasia yang tersimpan.
Cara kerjanya
Server MCP berjalan secara lokal sebagai proses turunan dari klien AI Anda dan berkomunikasi dengannya melalui input dan output standar. Saat AI memanggil alat SikkerKey, server menandatangani permintaan API SikkerKey yang sesuai dengan identitas agen AI yang dipilih.
- Identitas lokal. Kunci privat Ed25519 agen AI dibuat dan disimpan di komputer Anda. Hanya kunci publik yang didaftarkan ke SikkerKey.
- Permintaan yang ditandatangani. Setiap permintaan mencakup metode HTTP, jalur, stempel waktu, nonce satu kali, dan hash isi permintaan. Permintaan yang dimodifikasi atau diputar ulang gagal verifikasi.
- Otorisasi terlingkup. Lingkup pengelolaan mengontrol operasi seluruh vault. Peran akses mengontrol aplikasi, proyek, jenis rahasia, operasi mesin, dan kemampuan kebijakan yang dapat dijangkau agen.
- Terikat pada pembuat aktif. Akses efektif agen tidak akan pernah melebihi akses saat ini dari orang yang membuatnya. Jika akses orang tersebut dikurangi atau dihapus, izin agen menyusut pada permintaan berikutnya.
- Atribusi penuh. Setiap perubahan yang berhasil dicatat dalam Log Audit dengan identitas agen AI.
Persyaratan
- Vault SikkerKey
- Izin untuk menyediakan agen AI di vault
- Klien AI yang kompatibel dengan MCP
- Platform desktop atau server yang didukung
Server yang dikemas mendukung Linux pada x64 dan arm64, macOS pada x64 dan Apple silicon, serta Windows pada x64. Server ini berfungsi dengan klien MCP apa pun yang dapat meluncurkan server melalui stdio.
Klien dengan konfigurasi yang dihasilkan
- Claude Code
- Claude Desktop
- Cursor
- Codex
Instal server
Instal perintah secara global dengan npm:
npm install -g sikkerkey-mcp
Anda juga dapat menjalankan perintah tanpa instalasi global:
npx sikkerkey-mcp <subcommand>
Siapkan agen AI
Di dasbor SikkerKey, buka Mesin → Agen AI dan pilih Bootstrap AI Agent.
Pilih lingkup pengelolaan dan peran akses yang harus diterima agen, lalu salin token bootstrap satu kali.
Daftarkan identitas di komputer yang akan menjalankan server MCP.
Setujui agen AI yang tertunda di dasbor.
Hasilkan konfigurasi untuk klien AI Anda, tempel ke file konfigurasi yang ditunjukkan, dan mulai ulang klien.
Minta klien yang terhubung untuk memanggil whoami dan konfirmasi vault, lingkup, akses proyek, dan status agen yang ditampilkan.
Daftarkan identitas
sikkerkey-mcp install <bootstrap-token>
Tambahkan nama tampilan lokal opsional selama pendaftaran:
sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"
Pendaftaran menghasilkan pasangan kunci Ed25519 secara lokal dan menyimpan identitas di bawah:
~/.sikkerkey/agents/<agent-id>/
Direktori agen, file identitas, dan kunci privat dibuat dengan izin terbatas. Agen tetap tertunda sampai Anda menyetujuinya dari dasbor.
Hasilkan konfigurasi klien
sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex
Setiap perintah mencetak blok konfigurasi siap-tempel dan lokasi yang digunakan oleh klien tersebut. Konfigurasi yang dihasilkan meluncurkan sikkerkey-mcp serve dan memilih agen dengan SIKKERKEY_AGENT_ID.
Gunakan identitas agen AI terpisah untuk setiap klien, lingkungan otomasi, atau batas kepercayaan. Ini menjaga izin dan atribusi Log Audit mudah ditinjau.
Verifikasi koneksi
Setelah memulai ulang klien AI, minta untuk menggunakan whoami. Panggilan ini selalu tersedia dan melaporkan:
- ID dan nama agen AI
- Status persetujuan dan aktif
- Lingkup pengelolaan yang diberikan
- Peran akses serta aplikasi dan proyek yang dapat dijangkau
- Kemampuan per proyek
- 20 entri audit terbaru yang diatribusikan ke agen
Gunakan whoami di awal sesi sensitif atau setelah mengubah peran pembuat, lingkup agen, atau peran aksesnya.
Apa yang dapat dikelola oleh alat
Anda dapat menjelaskan hasil yang diinginkan dalam bahasa normal. Klien AI memilih alat dan tindakan yang sesuai, sementara SikkerKey secara independen memeriksa otorisasi agen saat ini untuk setiap permintaan.
| Alat | Tujuan |
|---|---|
whoami | Konfirmasi agen aktif, izin, akses proyek, status, dan aktivitas teratribusi terbaru. |
manage_projects | Jelajahi aplikasi dan proyek yang dapat dijangkau agen. |
manage_secrets | Kelola metadata rahasia, nilai, versi, rotasi, dan rahasia terkelola terjadwal dalam proyek yang diizinkan. |
manage_temporary_secrets | Buat dan periksa berbagi rahasia satu kali yang dapat menghancurkan diri sendiri. |
manage_policies | Buat dan kelola kebijakan akses serta pengikatan rahasianya. |
manage_canaries | Tanam, konfigurasi, aktifkan, atau nonaktifkan rahasia canary dan pulihkan proyek yang dibekukan. |
manage_machines | Daftar, periksa, setujui, tolak, ganti nama, atau cabut identitas mesin. |
manage_project_machines | Lampirkan mesin ke proyek dan kelola hibah eksplisit per rahasia mereka. |
manage_enrollment | Terbitkan, periksa, dan cabut token pendaftaran untuk mesin sementara. |
manage_ai_agents | Periksa dan kelola siklus hidup agen AI, nama, dan persetujuan. |
manage_alerts | Pilih tindakan audit mana yang memicu peringatan. |
manage_webhooks | Buat dan kelola webhook pengiriman peringatan yang ditandatangani. |
manage_ipallowlist | Kelola daftar izin IP vault yang digunakan oleh autentikasi dan pendaftaran mesin. |
manage_trash | Daftar, pulihkan, atau hapus permanen rahasia yang dihapus lunak. |
read_audit | Kueri aktivitas, ekspor bukti audit, dan tinjau statistik penggunaan. |
support | Buka, baca, balas, dan beri peringkat tiket dukungan. |
manage_sdks | Cari panduan instalasi dan mulai cepat untuk SDK runtime resmi. |
Alat yang ditampilkan ke klien AI stabil, tetapi tindakan individual hanya berhasil ketika agen yang dipilih memiliki lingkup dan kemampuan proyek yang diperlukan pada saat panggilan.
Lingkup pengelolaan dan akses proyek
Agen AI menerima dua set izin yang saling melengkapi.
Lingkup pengelolaan
Lingkup pengelolaan mengontrol area seluruh vault seperti mesin, agen AI, pendaftaran, audit, peringatan, webhook, daftar izin IP, Sampah, dan dukungan. Lingkup baca dan tulis dapat diberikan secara terpisah jika fitur mendukungnya.
Peran akses
Peran akses mengontrol bidang proyek. Peran ini menentukan aplikasi dan proyek mandiri mana yang muncul ke agen dan apa yang dapat dilakukan di setiap proyek, termasuk jenis rahasia yang diizinkan, lampiran dan hibah mesin, kebijakan, dan canary.
SikkerKey memotong kedua set izin dengan akses saat ini dari pengguna pembuat pada setiap permintaan. Agen tidak dapat menggunakan alat MCP untuk mengganti lingkup pengelolaan atau peran aksesnya sendiri.
Mulailah dengan set lingkup dan kemampuan proyek terkecil yang mencakup alur kerja yang dimaksudkan. Tambahkan akses nanti dari dasbor ketika agen benar-benar membutuhkannya.
Cara nilai rahasia yang tersimpan ditangani
Permukaan MCP memisahkan administrasi rahasia dari pengambilan rahasia saat runtime.
- Pembacaan metadata. Mendaftar rahasia, membuka detailnya, atau melihat riwayat versinya mengembalikan pengidentifikasi, nama, jenis, nama bidang, catatan, versi, dan stempel waktu—bukan nilai yang tersimpan.
- Buat dan perbarui. Saat Anda sengaja memberikan nilai untuk pembuatan atau penggantian, nilai tersebut melewati klien AI ke permintaan tulis yang ditandatangani dan dienkripsi oleh SikkerKey. Respons mengembalikan metadata dan tidak menggema nilai tersebut.
- Rotasi yang dihasilkan server. Rotasi dan pembuatan rahasia terkelola dapat menghasilkan nilai baru di dalam SikkerKey. AI menerima versi baru dan metadata jadwal, bukan teks biasa yang dihasilkan.
- Pengambilan runtime. Aplikasi membaca rahasia melalui SDK resmi atau CLI menggunakan identitas mesin terpisah. Identitas agen AI tidak dapat mengautentikasi sebagai mesin.
Hanya tempatkan nilai teks biasa ke dalam percakapan AI ketika Anda sengaja ingin klien AI tersebut mengirimkannya dalam penulisan rahasia. Setelah disimpan, MCP tidak dapat membaca nilai tersebut kembali.
Kredensial satu kali
Beberapa tindakan pengelolaan mengembalikan kredensial yang baru dibuat satu kali sehingga Anda dapat menyelesaikan pengaturannya. Ini termasuk token pendaftaran, rahasia penandatanganan webhook baru, dan token serta frasa sandi untuk berbagi rahasia sementara. Simpan atau kirimkan pada saat pembuatan; tindakan daftar dan detail berikutnya tidak mengungkapkannya.
Berbagi rahasia sementara dimaksudkan untuk penerima manusia. Membuka tautannya mengonsumsi pengungkapan satu kali, jadi AI harus mengirimkan detail berbagi daripada membuka tautan.
Audit, persetujuan, dan pencabutan
SikkerKey mencatat setiap tindakan pengelolaan dengan ID dan nama agen AI. Anda dapat meninjau aktivitas dari Log Audit dasbor atau melalui read_audit. Aturan peringatan dan webhook dapat memberi tahu Anda ketika tindakan agen yang dipilih terjadi.
Klien AI Anda mengontrol prompt konfirmasinya sendiri sebelum mengirim panggilan alat. Konfigurasi klien tersebut untuk memerlukan konfirmasi untuk perubahan yang layak ditinjau manusia, terutama penghapusan permanen, perubahan akses, pencabutan mesin, perubahan kebijakan, perubahan daftar izin IP, dan pesan yang dikirim secara eksternal.
Nonaktifkan atau cabut agen
- Nonaktifkan. Segera menolak permintaan yang ditandatangani agen sambil mempertahankan lingkup dan peran aksesnya untuk diaktifkan kembali nanti.
- Cabut. Menghapus identitas agen AI sisi server dan membuat pasangan kunci lokal tidak dapat digunakan untuk permintaan di masa mendatang.
Keduanya berlaku pada permintaan berikutnya. Kelola siklus hidup sisi server dari dasbor. Setelah pencabutan, hapus slot identitas lokal:
sikkerkey-mcp revoke <agent-id>
Perintah cabut lokal menghapus file dari komputer ini. Ini tidak mencabut agen AI di dasbor SikkerKey.
Gunakan lebih dari satu agen AI
Sebuah komputer dapat menyimpan beberapa identitas agen AI. Daftar identitas lokal yang terdaftar dengan:
sikkerkey-mcp whoami
Konfigurasi klien yang dihasilkan membuat entri server terpisah untuk setiap identitas. Jika Anda mengonfigurasi server secara manual, atur SIKKERKEY_AGENT_ID ke agen yang tepat yang harus digunakan klien tersebut:
{
"mcpServers": {
"sikkerkey": {
"command": "sikkerkey-mcp",
"args": ["serve"],
"env": {
"SIKKERKEY_AGENT_ID": "agent_..."
}
}
}
}
Ketika tepat satu identitas diinstal, server memilihnya secara otomatis. Ketika beberapa ada dan tidak ada ID agen yang dikonfigurasi, startup berhenti dan meminta Anda memilih daripada memilih satu secara implisit.
Variabel lingkungan
| Variabel | Tujuan |
|---|---|
SIKKERKEY_AGENT_ID | Pilih identitas agen AI lokal yang digunakan oleh server MCP. |
SIKKERKEY_HOME | Ubah akar identitas SikkerKey lokal dari default ~/.sikkerkey. |
Referensi perintah
| Perintah | Tujuan |
|---|---|
sikkerkey-mcp install <token> | Daftarkan identitas agen AI lokal baru dari token dasbor satu kali. |
sikkerkey-mcp whoami | Daftar identitas agen AI yang terdaftar secara lokal. |
sikkerkey-mcp config <client> | Cetak konfigurasi untuk Claude Code, Claude Desktop, Cursor, atau Codex. |
sikkerkey-mcp serve | Jalankan server MCP melalui stdio. |
sikkerkey-mcp revoke [agent-id] | Hapus slot identitas agen AI lokal. |
sikkerkey-mcp | Jalankan server MCP; setara dengan serve. |
Kode sumber dan lisensi
Server MCP SikkerKey sepenuhnya open source di bawah Lisensi MIT. Tinjau autentikasi, penyimpanan identitas, penanganan protokol, skema alat, dan perilaku permintaan melalui organisasi GitHub SikkerKeyOfficial.