SikkerKey

resmi

Server MCP yang memungkinkan agen AI Anda mengelola brankas rahasia SikkerKey.

Apa yang bisa Anda lakukan dengan SikkerKey MCP?

Hubungkan asisten AI Anda ke SikkerKey melalui identitas agen AI khusus dengan cakupan tertentu — misalnya, "periksa aktivitas vault saya baru-baru ini."

  • Verifikasi status agen — Minta asisten untuk memanggil whoami dan konfirmasi agen aktif, cakupan yang diberikan, akses proyek, dan aktivitas terbaru yang diatribusikan.
  • Kelola rahasia — Biarkan manage_secrets membuat, memperbarui, memutar, atau menjadwalkan rahasia terkelola dalam proyek yang dapat dijangkau agen.
  • Terbitkan berbagi sementara — Biarkan manage_temporary_secrets membuat berbagi rahasia sekali pakai yang dapat dihancurkan sendiri untuk penerima manusia.
  • Bentuk kebijakan akses — Gunakan manage_policies untuk membuat kebijakan akses dan mengikatnya ke rahasia tertentu.
  • Tinjau jejak audit — Kueri aktivitas dan ekspor bukti audit melalui read_audit, termasuk statistik penggunaan.

Dokumentasi

Terjemahan

vault

  • Log Audit
  • Peringatan
  • Daftar IP yang Diizinkan
  • Sampah
  • Mesin
    • Mesin Standar
    • Mesin Sementara
    • Token Pendaftaran dan Mesin Ephemeral

aplikasi & proyek

  • Aplikasi
  • Proyek Mandiri
  • Secrets
    • Standard Secrets
    • Structured Secrets
    • Managed Secrets
    • Leased Secrets
    • Certificate Secrets
    • Canary Secrets
    • TTL Secrets
  • Kebijakan Akses

Manajemen Organisasi & Tim

  • Organisasi
  • Peran Vault
  • Peran Akses
  • Single Sign-On (SSO)

akun

  • Dukungan
  • Pengaturan

perkakas

  • CLI
  • MCP Server
  • Ringkasan SDK
  • SDK
    • Kotlin SDK
    • Go SDK
    • Python SDK
    • Node.js SDK
    • .NET SDK
    • PHP SDK
  • Tunnel

keamanan

  • Ringkasan Keamanan
  • Bawa Kunci Anda Sendiri (BYOK)
  • Keamanan SikkerLink

perkakas/MCP Server

MCP Server

Hubungkan klien AI yang kompatibel dengan MCP ke SikkerKey melalui identitas agen AI khusus yang terdedikasi, terlingkup, diaudit, dan buta terhadap teks biasa.

Diperbarui 21 hari lalu

Server MCP SikkerKey menghubungkan klien AI yang kompatibel dengan MCP ke bidang manajemen SikkerKey. Server ini memungkinkan asisten AI untuk membantu mengelola proyek, metadata secret, kebijakan, mesin, peringatan, aktivitas audit, dan operasi vault lainnya melalui identitas agen AI khusus.

Server MCP bersifat buta-baca untuk nilai secret yang tersimpan. Server ini dapat membuat atau mengganti nilai yang sengaja Anda berikan, tetapi tidak ada fitur yang dapat mengambil teks biasa dari secret yang sudah tersimpan.


#Cara kerjanya

Server MCP berjalan secara lokal sebagai proses turunan dari klien AI Anda dan berkomunikasi dengannya melalui input dan output standar. Saat AI memanggil alat SikkerKey, server menandatangani permintaan API SikkerKey yang sesuai dengan identitas agen AI yang dipilih.

  • Identitas lokal. Kunci privat Ed25519 agen AI dibuat dan disimpan di komputer Anda. Hanya kunci publik yang didaftarkan ke SikkerKey.
  • Permintaan bertanda tangan. Setiap permintaan mencakup metode HTTP, jalur, stempel waktu, nonce sekali pakai, dan hash isi permintaan. Permintaan yang dimodifikasi atau diputar ulang akan gagal verifikasi.
  • Otorisasi terlingkup. Ruang lingkup manajemen mengontrol operasi di seluruh vault. Peran akses mengontrol aplikasi, proyek, jenis secret, operasi mesin, dan kapabilitas kebijakan yang dapat dijangkau agen.
  • Terikat pada pembuat yang masih aktif. Akses efektif agen tidak akan pernah melebihi akses saat ini dari orang yang membuatnya. Jika akses orang tersebut dikurangi atau dihapus, izin agen akan menyusut pada permintaan berikutnya.
  • Atribusi penuh. Setiap perubahan yang berhasil dicatat dalam Log Audit dengan identitas agen AI.

#Persyaratan

  • Vault SikkerKey
  • Izin untuk menyediakan agen AI di vault
  • Klien AI yang kompatibel dengan MCP
  • Platform desktop atau server yang didukung

Server yang dikemas mendukung Linux pada x64 dan arm64, macOS pada x64 dan Apple silicon, dan Windows pada x64. Server ini berfungsi dengan klien MCP apa pun yang dapat meluncurkan server melalui stdio.

Klien dengan konfigurasi yang dihasilkan

  • Claude Code
  • Claude Desktop
  • Cursor
  • Codex

#Instal server

Instal perintah secara global dengan npm:

bashCopy

npm install -g sikkerkey-mcp

Anda juga dapat menjalankan perintah tanpa instalasi global:

bashCopy

npx sikkerkey-mcp <subcommand>

#Menyiapkan agen AI

Di dasbor SikkerKey, buka Mesin → Agen AI dan pilih Bootstrap AI agent.

Pilih ruang lingkup manajemen dan peran akses yang harus diterima agen, lalu salin token bootstrap sekali pakai.

Daftarkan identitas di komputer yang akan menjalankan server MCP.

Setujui agen AI yang tertunda di dasbor.

Hasilkan konfigurasi untuk klien AI Anda, tempelkan ke file konfigurasi yang ditunjukkan, lalu mulai ulang klien.

Minta klien yang terhubung untuk memanggil whoami dan konfirmasi vault, ruang lingkup, akses proyek, dan status agen yang ditampilkan.

Daftarkan identitas

bashCopy

sikkerkey-mcp install <bootstrap-token>

Tambahkan nama tampilan lokal opsional selama pendaftaran:

bashCopy

sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"

Pendaftaran menghasilkan pasangan kunci Ed25519 secara lokal dan menyimpan identitas di bawah:

textCopy

~/.sikkerkey/agents/<agent-id>/

Direktori agen, file identitas, dan kunci privat dibuat dengan izin terbatas. Agen tetap tertunda sampai Anda menyetujuinya dari dasbor.

Hasilkan konfigurasi klien

bashCopy

sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex

Setiap perintah mencetak blok konfigurasi yang siap ditempel dan lokasi yang digunakan oleh klien tersebut. Konfigurasi yang dihasilkan meluncurkan sikkerkey-mcp serve dan memilih agen dengan SIKKERKEY_AGENT_ID.

Gunakan identitas agen AI terpisah untuk setiap klien, lingkungan otomatisasi, atau batas kepercayaan. Ini membuat izin dan atribusi Log Audit mudah ditinjau.


#Verifikasi koneksi

Setelah memulai ulang klien AI, minta klien untuk menggunakan whoami. Panggilan ini selalu tersedia dan melaporkan:

  • ID dan nama agen AI
  • Status persetujuan dan aktif
  • Ruang lingkup manajemen yang diberikan
  • Peran akses serta aplikasi dan proyek yang dapat dijangkau
  • Kapabilitas per proyek
  • 20 entri audit terbaru yang diatribusikan ke agen

Gunakan whoami di awal sesi yang sensitif atau setelah mengubah peran pembuat, ruang lingkup agen, atau peran aksesnya.


#Apa yang dapat dikelola oleh alat

Anda dapat menjelaskan hasil yang Anda inginkan dalam bahasa biasa. Klien AI memilih alat dan tindakan yang sesuai, sementara SikkerKey secara independen memeriksa otorisasi agen saat ini untuk setiap permintaan.

AlatTujuan
whoamiKonfirmasi agen aktif, izin, akses proyek, status, dan aktivitas terbaru yang diatribusikan.
manage_projectsJelajahi aplikasi dan proyek yang dapat dijangkau agen.
manage_secretsKelola metadata secret, nilai, versi, rotasi, dan secret terkelola terjadwal di dalam proyek yang diizinkan.
manage_temporary_secretsBuat dan periksa berbagi secret sekali pakai yang dapat hancur sendiri.
manage_policiesBuat dan kelola kebijakan akses serta pengikatan secret-nya.
manage_canariesTanam, konfigurasikan, lengkapi, atau nonaktifkan canary secret dan pulihkan proyek yang dibekukan.
manage_machinesDaftar, periksa, setujui, tolak, ganti nama, atau cabut identitas mesin.
manage_project_machinesLampirkan mesin ke proyek dan kelola pemberian eksplisit per secret.
manage_enrollmentTerbitkan, periksa, dan cabut token pendaftaran untuk mesin ephemeral.
manage_ai_agentsPeriksa dan kelola siklus hidup agen AI, nama, dan persetujuan.
manage_alertsPilih tindakan audit mana yang memicu peringatan.
manage_webhooksBuat dan kelola webhook pengiriman peringatan yang ditandatangani.
manage_ipallowlistKelola daftar IP vault yang diizinkan yang digunakan oleh autentikasi mesin dan pendaftaran.
manage_trashDaftar, pulihkan, atau hapus permanen secret yang dihapus lunak.
read_auditKueri aktivitas, ekspor bukti audit, dan tinjau statistik penggunaan.
supportBuka, baca, balas, dan beri peringkat tiket dukungan.
manage_sdksCari panduan instalasi dan mulai cepat untuk SDK runtime resmi.

Alat yang ditampilkan ke klien AI bersifat stabil, tetapi suatu tindakan hanya berhasil jika agen yang dipilih memiliki ruang lingkup dan kapabilitas proyek yang diperlukan pada saat panggilan.


#Ruang lingkup manajemen dan akses proyek

Agen AI menerima dua set izin yang saling melengkapi.

Ruang lingkup manajemen

Ruang lingkup manajemen mengontrol area di seluruh vault seperti mesin, agen AI, pendaftaran, audit, peringatan, webhook, daftar IP yang diizinkan, Sampah, dan dukungan. Ruang lingkup baca dan tulis dapat diberikan secara terpisah jika fitur mendukungnya.

Peran akses

Peran akses mengontrol bidang proyek. Peran ini menentukan aplikasi dan proyek mandiri mana yang muncul ke agen dan apa yang boleh dilakukan di setiap proyek, termasuk jenis secret yang diizinkan, lampiran dan pemberian mesin, kebijakan, dan canary.

SikkerKey memotong kedua set izin dengan akses pengguna pembuat saat ini pada setiap permintaan. Agen tidak dapat menggunakan alat MCP untuk mengganti ruang lingkup manajemen atau peran aksesnya sendiri.

Mulailah dengan set ruang lingkup dan kapabilitas proyek terkecil yang mencakup alur kerja yang dimaksud. Tambahkan akses nanti dari dasbor ketika agen benar-benar membutuhkannya.


#Bagaimana nilai secret yang tersimpan ditangani

Permukaan MCP memisahkan administrasi secret dari pengambilan secret saat runtime.

  • Pembacaan metadata. Mendaftar secret, membuka detailnya, atau melihat riwayat versinya akan mengembalikan pengenal, nama, jenis, nama bidang, catatan, versi, dan stempel waktu—bukan nilai yang tersimpan.
  • Buat dan perbarui. Saat Anda sengaja memberikan nilai untuk pembuatan atau penggantian, nilai tersebut melewati klien AI ke dalam permintaan tulis yang ditandatangani dan dienkripsi oleh SikkerKey. Respons mengembalikan metadata dan tidak menggemakan nilai tersebut.
  • Rotasi yang dihasilkan server. Rotasi dan pembuatan secret terkelola dapat menghasilkan nilai baru di dalam SikkerKey. AI menerima versi baru dan metadata jadwal, bukan teks biasa yang dihasilkan.
  • Pengambilan saat runtime. Aplikasi membaca secret melalui SDK resmi atau CLI menggunakan identitas mesin terpisah. Identitas agen AI tidak dapat mengautentikasi sebagai mesin.

Hanya tempatkan nilai teks biasa ke dalam percakapan AI saat Anda sengaja ingin klien AI tersebut mengirimkannya dalam penulisan secret. Setelah disimpan, MCP tidak dapat membaca nilai tersebut kembali.

Kredensial sekali pakai

Beberapa tindakan manajemen mengembalikan kredensial yang baru dibuat sekali saja sehingga Anda dapat menyelesaikan pengaturannya. Ini termasuk token pendaftaran, rahasia penandatanganan webhook baru, serta token dan frasa sandi untuk berbagi secret sementara. Simpan atau kirimkan saat pembuatan; tindakan daftar dan detail selanjutnya tidak akan menampilkannya.

Berbagi secret sementara ditujukan untuk penerima manusia. Membuka tautannya akan menghabiskan pengungkapan sekali pakai, jadi AI harus mengirimkan detail berbagi tersebut daripada membuka tautan.


#Audit, persetujuan, dan pencabutan

SikkerKey mencatat setiap tindakan manajemen dengan ID dan nama agen AI. Anda dapat meninjau aktivitas dari Log Audit dasbor atau melalui read_audit. Aturan peringatan dan webhook dapat memberi tahu Anda ketika tindakan agen yang dipilih terjadi.

Klien AI Anda mengontrol prompt konfirmasinya sendiri sebelum mengirim panggilan alat. Konfigurasikan klien tersebut untuk memerlukan konfirmasi untuk perubahan yang layak ditinjau manusia, terutama penghapusan permanen, perubahan akses, pencabutan mesin, perubahan kebijakan, perubahan daftar IP yang diizinkan, dan pesan yang dikirim ke luar.

Nonaktifkan atau cabut agen

  • Nonaktifkan. Langsung menolak permintaan bertanda tangan agen sambil mempertahankan ruang lingkup dan peran aksesnya untuk diaktifkan kembali nanti.
  • Cabut. Menghapus identitas agen AI di sisi server dan membuat pasangan kunci lokal tidak dapat digunakan untuk permintaan di masa mendatang.

Keduanya berlaku pada permintaan berikutnya. Kelola siklus hidup sisi server dari dasbor. Setelah pencabutan, hapus slot identitas lokal:

bashCopy

sikkerkey-mcp revoke <agent-id>

Perintah revoke lokal menghapus file dari komputer ini. Perintah ini tidak mencabut agen AI di dasbor SikkerKey.


#Gunakan lebih dari satu agen AI

Komputer dapat menyimpan beberapa identitas agen AI. Daftarkan identitas lokal yang terdaftar dengan:

bashCopy

sikkerkey-mcp whoami

Konfigurasi klien yang dihasilkan membuat entri server terpisah untuk setiap identitas. Jika Anda mengonfigurasi server secara manual, atur SIKKERKEY_AGENT_ID ke agen yang tepat yang harus digunakan klien:

jsonCopy

{
  "mcpServers": {
    "sikkerkey": {
      "command": "sikkerkey-mcp",
      "args": ["serve"],
      "env": {
        "SIKKERKEY_AGENT_ID": "agent_..."
      }
    }
  }
}

Ketika hanya satu identitas yang terinstal, server memilihnya secara otomatis. Ketika beberapa identitas ada dan tidak ada ID agen yang dikonfigurasi, startup berhenti dan meminta Anda untuk memilih daripada memilih satu secara implisit.


#Variabel lingkungan

VariabelTujuan
SIKKERKEY_AGENT_IDPilih identitas agen AI lokal yang digunakan oleh server MCP.
SIKKERKEY_HOMEUbah root identitas SikkerKey lokal dari default ~/.sikkerkey.

#Referensi perintah

PerintahTujuan
sikkerkey-mcp install Daftarkan identitas agen AI lokal baru dari token dasbor sekali pakai.
sikkerkey-mcp whoamiTampilkan daftar identitas agen AI yang terdaftar secara lokal.
sikkerkey-mcp config Cetak konfigurasi untuk Claude Code, Claude Desktop, Cursor, atau Codex.
sikkerkey-mcp serveJalankan server MCP melalui stdio.
sikkerkey-mcp revoke [agent-id]Hapus slot identitas agen AI lokal.
sikkerkey-mcpJalankan server MCP; setara dengan serve.

#Kode sumber dan lisensi

Server MCP SikkerKey sepenuhnya open source di bawah Lisensi MIT. Tinjau autentikasi, penyimpanan identitas, penanganan protokol, skema alat, dan perilaku permintaan melalui organisasi GitHub SikkerKeyOfficial.

Di halaman ini

  • Cara kerjanya
  • Persyaratan
  • Instal server
  • Siapkan agen AI
  • Verifikasi koneksi
  • Apa yang dapat dikelola oleh alat
  • Cakupan manajemen dan akses proyek
  • Bagaimana nilai rahasia yang disimpan ditangani
  • Audit, persetujuan, dan pencabutan
  • Gunakan lebih dari satu agen AI
  • Variabel lingkungan
  • Referensi perintah
  • Kode sumber dan lisensi