SikkerKey

공식

AI 에이전트가 SikkerKey 비밀 보관함을 관리할 수 있도록 하는 MCP 서버입니다.

SikkerKey MCP(으)로 무엇을 할 수 있나요?

AI 어시스턴트를 전용 범위 지정 AI 에이전트 ID를 통해 SikkerKey에 연결하세요 — 예: "최근 볼트 활동을 확인해 줘."

  • 에이전트 상태 확인 — 어시스턴트에게 whoami를 호출하고 활성 에이전트, 부여된 범위, 프로젝트 액세스, 최근 귀속 활동을 확인하도록 요청하세요.
  • 시크릿 관리manage_secrets가 에이전트가 접근할 수 있는 프로젝트 내에서 관리되는 시크릿을 생성, 업데이트, 순환 또는 예약하도록 하세요.
  • 임시 공유 발급manage_temporary_secrets가 인간 수신자를 위한 일회용 자동 삭제 시크릿 공유를 생성하도록 하세요.
  • 액세스 정책 구성manage_policies를 사용하여 액세스 정책을 만들고 특정 시크릿에 바인딩하세요.
  • 감사 추적 검토read_audit를 통해 활동을 조회하고 사용 통계를 포함한 감사 증거를 내보내세요.

문서

vault

  • Audit Log(감사 로그)
  • Alerts(알림)
  • IP 허용 목록(IP Allowlist)
  • 휴지통(Trash)
  • 머신(Machines)
    • 표준 머신(Standard Machines)
    • 임시 머신(Temporary Machines)
    • 등록 토큰 및 임시 머신(Enrollment Tokens and Ephemeral Machines)

applications & projects(애플리케이션 및 프로젝트)

  • Applications(애플리케이션)
  • Standalone Projects(독립형 프로젝트)
  • Secrets(시크릿)
    • Standard Secrets(표준 시크릿)
    • Structured Secrets(구조화된 시크릿)
    • Managed Secrets(관리형 시크릿)
    • Leased Secrets(임대 시크릿)
    • Certificate Secrets(인증서 시크릿)
    • Canary Secrets(카나리아 시크릿)
    • TTL Secrets(TTL 시크릿)
  • Access Policies(액세스 정책)

Organization & Team Management(조직 및 팀 관리)

  • Organizations(조직)
  • Vault Roles(볼트 역할)
  • Access Roles(액세스 역할)
  • Single Sign-On(SSO)(단일 로그온)

account(계정)

  • Support(지원)
  • Settings(설정)

tools(도구)

  • CLI
  • MCP Server
  • SDK Overview(SDK 개요)
  • SDKs
    • Kotlin SDK
    • Go SDK
    • Python SDK
    • Node.js SDK
    • .NET SDK
    • PHP SDK
  • Tunnels(터널)

security(보안)

  • Security Overview(보안 개요)
  • Bring Your Own Key(BYOK)(자체 키 사용)
  • SikkerLink Security(SikkerLink 보안)

tools/MCP Server

MCP Server

MCP 호환 AI 클라이언트를 전용, 범위 지정, 감사, 평문 비노출(plaintext-blind) AI 에이전트 ID를 통해 SikkerKey에 연결합니다.

21일 전에 업데이트됨

SikkerKey MCP 서버는 MCP 호환 AI 클라이언트를 SikkerKey 관리 평면(management plane)에 연결합니다. AI 어시스턴트가 전용 AI 에이전트 ID를 통해 프로젝트, 시크릿 메타데이터, 정책, 머신, 알림, 감사 활동 및 기타 볼트 작업을 관리하는 데 도움을 줄 수 있게 합니다.

MCP 서버는 저장된 시크릿 값에 대해 읽기 비노출(read-blind)입니다. 사용자가 의도적으로 제공한 값을 생성하거나 교체할 수는 있지만, 기존에 저장된 시크릿의 평문을 검색할 수 있는 도구는 없습니다.


#작동 방식

MCP 서버는 AI 클라이언트의 하위 프로세스로 로컬에서 실행되며 표준 입력과 출력을 통해 통신합니다. AI가 SikkerKey 도구를 호출하면 서버는 선택된 AI 에이전트 ID로 해당 SikkerKey API 요청에 서명합니다.

  • 로컬 ID. AI 에이전트의 Ed25519 개인 키는 사용자 컴퓨터에서 생성되어 저장됩니다. 공개 키만 SikkerKey에 등록됩니다.
  • 서명된 요청. 모든 요청은 HTTP 메서드, 경로, 타임스탬프, 일회용 논스(nonce), 요청 본문 해시를 포함합니다. 수정되거나 재생된 요청은 검증에 실패합니다.
  • 범위 지정 권한 부여. 관리 범위(management scopes)는 볼트 전반의 작업을 제어합니다. 액세스 역할은 에이전트가 접근할 수 있는 애플리케이션, 프로젝트, 시크릿 유형, 머신 작업 및 정책 기능을 제어합니다.
  • 생성자 실시간 연결(Live creator bound). 에이전트의 유효 액세스 권한은 해당 에이전트를 생성한 사람의 현재 액세스 권한을 절대 초과할 수 없습니다. 그 사람의 액세스 권한이 축소되거나 제거되면 에이전트의 권한은 다음 요청 시 축소됩니다.
  • 전체 귀속. 모든 성공적인 변경 사항은 AI 에이전트 ID 아래 감사 로그(Audit Log)에 기록됩니다.

#요구 사항

  • SikkerKey 볼트
  • 볼트에서 AI 에이전트를 프로비저닝할 수 있는 권한
  • MCP 호환 AI 클라이언트
  • 지원되는 데스크톱 또는 서버 플랫폼

패키징된 서버는 x64 및 arm64의 Linux, x64 및 Apple silicon의 macOS, x64의 Windows를 지원합니다. stdio를 통해 서버를 실행할 수 있는 모든 MCP 클라이언트와 작동합니다.

생성된 구성이 있는 클라이언트

  • Claude Code
  • Claude Desktop
  • Cursor
  • Codex

#서버 설치

npm으로 명령을 전역 설치합니다:

bashCopy

npm install -g sikkerkey-mcp

전역 설치 없이도 명령을 실행할 수 있습니다:

bashCopy

npx sikkerkey-mcp <subcommand>

#AI 에이전트 설정

SikkerKey 대시보드에서 Machines → AI Agents로 이동하여 Bootstrap AI agent를 선택합니다.

에이전트가 받아야 할 관리 범위와 액세스 역할을 선택한 다음 일회용 부트스트랩 토큰을 복사합니다.

MCP 서버를 실행할 컴퓨터에서 ID를 등록합니다.

대시보드에서 보류 중인 AI 에이전트를 승인합니다.

AI 클라이언트의 구성을 생성하여 표시된 구성 파일에 붙여넣고 클라이언트를 다시 시작합니다.

연결된 클라이언트에 whoami를 호출하도록 요청하고 표시된 볼트, 범위, 프로젝트 액세스 및 에이전트 상태를 확인합니다.

ID 등록

bashCopy

sikkerkey-mcp install <bootstrap-token>

등록 중에 선택적 로컬 표시 이름을 추가합니다:

bashCopy

sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"

등록은 Ed25519 키 쌍을 로컬에서 생성하고 ID를 다음 위치에 저장합니다:

textCopy

~/.sikkerkey/agents/<agent-id>/

에이전트 디렉터리, ID 파일 및 개인 키는 제한된 권한으로 생성됩니다. 대시보드에서 승인할 때까지 에이전트는 보류 상태로 유지됩니다.

클라이언트 구성 생성

bashCopy

sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex

각 명령은 붙여넣을 준비가 된 구성 블록과 해당 클라이언트가 사용하는 위치를 출력합니다. 생성된 구성은 sikkerkey-mcp serve를 실행하고 SIKKERKEY_AGENT_ID으로 에이전트를 선택합니다.

각 클라이언트, 자동화 환경 또는 신뢰 경계에 대해 별도의 AI 에이전트 ID를 사용하십시오. 이렇게 하면 권한과 감사 로그 귀속을 쉽게 검토할 수 있습니다.


#연결 확인

AI 클라이언트를 다시 시작한 후 whoami을 사용하도록 요청합니다. 이 호출은 항상 사용 가능하며 다음을 보고합니다:

  • AI 에이전트 ID 및 이름
  • 승인 및 활성화 상태
  • 부여된 관리 범위
  • 액세스 역할 및 접근 가능한 애플리케이션과 프로젝트
  • 프로젝트별 기능
  • 에이전트에 귀속된 최근 20개의 감사 항목

민감한 세션 시작 시 또는 생성자의 역할, 에이전트의 범위 또는 액세스 역할을 변경한 후에는 whoami를 사용하십시오.


#도구가 관리할 수 있는 항목

원하는 결과를 일반 언어로 설명할 수 있습니다. AI 클라이언트가 적절한 도구와 작업을 선택하고, SikkerKey는 모든 요청에 대해 에이전트의 현재 권한을 독립적으로 확인합니다.

Tool(도구)Purpose(목적)
whoami활성 에이전트, 권한, 프로젝트 액세스, 상태 및 최근 귀속 활동을 확인합니다.
manage_projects에이전트가 접근할 수 있는 애플리케이션과 프로젝트를 탐색합니다.
manage_secrets허용된 프로젝트 내에서 시크릿 메타데이터, 값, 버전, 회전 및 예약된 관리형 시크릿을 관리합니다.
manage_temporary_secrets일회용, 자동 삭제되는 시크릿 공유를 생성하고 확인합니다.
manage_policies액세스 정책 및 해당 시크릿 바인딩을 생성하고 관리합니다.
manage_canaries카나리아 시크릿을 심고, 구성하고, 작동 또는 해제하고, 동결된 프로젝트를 복구합니다.
manage_machines머신 ID를 나열, 검사, 승인, 거부, 이름 변경 또는 취소합니다.
manage_project_machines머신을 프로젝트에 연결하고 명시적 시크릿별 권한을 관리합니다.
manage_enrollment임시 머신용 등록 토큰을 발급, 검사 및 취소합니다.
manage_ai_agentsAI 에이전트 수명 주기 상태, 이름 및 승인을 검사하고 관리합니다.
manage_alerts어떤 감사 작업이 알림을 트리거할지 선택합니다.
manage_webhooks서명된 알림 전달 웹훅을 생성하고 관리합니다.
manage_ipallowlist머신 인증 및 등록에 사용되는 볼트 IP 허용 목록을 관리합니다.
manage_trash소프트 삭제된 시크릿을 나열, 복원 또는 영구 제거합니다.
read_audit활동을 쿼리하고, 감사 증거를 내보내고, 사용량 통계를 검토합니다.
support지원 티켓을 열고, 읽고, 답변하고, 평가합니다.
manage_sdks공식 런타임 SDK의 설치 및 빠른 시작 가이드를 조회합니다.

AI 클라이언트에 표시되는 도구는 안정적이지만, 개별 작업은 호출 시점에 선택된 에이전트에 필요한 범위와 프로젝트 기능이 있을 때만 성공합니다.


#관리 범위 및 프로젝트 액세스

AI 에이전트는 두 가지 상호 보완적인 권한 집합을 받습니다.

관리 범위(Management scopes)

관리 범위는 머신, AI 에이전트, 등록, 감사, 알림, 웹훅, IP 허용 목록, 휴지통 및 지원과 같은 볼트 전반의 영역을 제어합니다. 읽기 및 쓰기 범위는 해당 기능이 지원하는 경우 별도로 부여할 수 있습니다.

액세스 역할(Access role)

액세스 역할은 프로젝트 평면을 제어합니다. 에이전트에 표시되는 애플리케이션과 독립형 프로젝트, 그리고 각 프로젝트에서 수행할 수 있는 작업(허용된 시크릿 유형, 머신 연결 및 권한, 정책, 카나리아 포함)을 결정합니다.

SikkerKey는 모든 요청에서 두 권한 집합을 생성 사용자의 현재 액세스 권한과 교차 확인합니다. 에이전트는 MCP 도구를 사용하여 자신의 관리 범위나 액세스 역할을 교체할 수 없습니다.

의도된 워크플로를 포괄하는 가장 작은 범위와 프로젝트 기능 집합으로 시작하십시오. 에이전트가 실제로 필요할 때 대시보드에서 나중에 액세스를 추가하십시오.


#저장된 시크릿 값 처리 방식

MCP 표면은 시크릿 관리와 런타임 시크릿 검색을 분리합니다.

  • 메타데이터 읽기. 시크릿 나열, 세부 정보 열기 또는 버전 기록 보기는 식별자, 이름, 유형, 필드 이름, 메모, 버전 및 타임스탬프를 반환합니다. 저장된 값은 반환하지 않습니다.
  • 생성 및 업데이트. 생성 또는 교체를 위해 값을 의도적으로 제공하면 해당 값은 AI 클라이언트를 통해 서명된 쓰기 요청으로 전달되고 SikkerKey에 의해 암호화됩니다. 응답은 메타데이터를 반환하며 값을 에코하지 않습니다.
  • 서버 생성 회전. 회전 및 관리형 시크릿 생성은 SikkerKey 내부에서 새 값을 생성할 수 있습니다. AI는 새 버전과 일정 메타데이터를 받으며 생성된 평문은 받지 않습니다.
  • 런타임 검색. 애플리케이션은 공식 SDK 또는 CLI를 사용하여 별도의 머신 ID로 시크릿을 읽습니다. AI 에이전트 ID는 머신으로 인증할 수 없습니다.

AI 대화에 평문 값을 넣는 것은 해당 AI 클라이언트가 시크릿 쓰기에서 그 값을 제출하도록 의도한 경우에만 하십시오. 저장 후에는 MCP가 값을 다시 읽을 수 없습니다.

일회용 자격 증명

일부 관리 작업은 설정을 완료할 수 있도록 새로 생성된 자격 증명을 한 번만 반환합니다. 여기에는 등록 토큰, 새 웹훅 서명 시크릿, 임시 시크릿 공유용 토큰 및 암호가 포함됩니다. 생성 시점에 저장하거나 전달하십시오. 이후의 목록 및 세부 정보 작업에서는 이를 공개하지 않습니다.

임시 시크릿 공유는 사람 수신자를 위한 것입니다. 링크를 여는 것은 일회성 공개를 소비하므로, AI는 링크를 여는 대신 공유 세부 정보를 전달해야 합니다.


#감사, 승인 및 취소

SikkerKey는 각 관리 작업을 AI 에이전트의 ID와 이름으로 기록합니다. 대시보드 감사 로그 또는 read_audit을 통해 활동을 검토할 수 있습니다. 알림 규칙과 웹훅은 선택한 에이전트 작업이 발생할 때 알림을 보낼 수 있습니다.

AI 클라이언트는 도구 호출을 보내기 전에 자체 확인 프롬프트를 제어합니다. 영구 삭제, 액세스 변경, 머신 취소, 정책 변경, IP 허용 목록 변경 및 외부로 전달되는 메시지와 같이 사람의 검토가 필요한 변경 사항에는 확인을 요구하도록 해당 클라이언트를 구성하십시오.

에이전트 비활성화 또는 취소

  • 비활성화(Disable). 에이전트의 범위와 액세스 역할을 보존하면서 에이전트의 서명된 요청을 즉시 거부합니다. 나중에 다시 활성화할 수 있습니다.
  • 취소(Revoke). 서버 측 AI 에이전트 ID를 삭제하고 로컬 키 쌍을 향후 요청에 사용할 수 없게 만듭니다.

둘 다 다음 요청에서 적용됩니다. 대시보드에서 서버 측 수명 주기를 관리하십시오. 취소 후 로컬 ID 슬롯을 제거합니다:

bashCopy

sikkerkey-mcp revoke <agent-id>

로컬 취소 명령은 이 컴퓨터에서 파일을 제거합니다. SikkerKey 대시보드에서 AI 에이전트를 취소하지는 않습니다.


#여러 AI 에이전트 사용하기

컴퓨터에는 여러 AI 에이전트 ID를 저장할 수 있습니다. 등록된 로컬 ID를 확인하려면 다음을 실행하세요:

bashCopy

sikkerkey-mcp whoami

생성된 클라이언트 구성은 각 ID마다 별도의 서버 항목을 만듭니다. 서버를 수동으로 구성하는 경우, 클라이언트가 사용해야 할 정확한 에이전트를 SIKKERKEY_AGENT_ID에 설정하세요:

jsonCopy

{
  "mcpServers": {
    "sikkerkey": {
      "command": "sikkerkey-mcp",
      "args": ["serve"],
      "env": {
        "SIKKERKEY_AGENT_ID": "agent_..."
      }
    }
  }
}

ID가 정확히 하나만 설치된 경우 서버는 자동으로 해당 ID를 선택합니다. 여러 ID가 존재하고 에이전트 ID가 구성되지 않은 경우, 시작 시 하나를 암시적으로 선택하지 않고 중단된 후 선택을 요청합니다.


#환경 변수

변수용도
SIKKERKEY_AGENT_IDMCP 서버가 사용할 로컬 AI 에이전트 ID를 선택합니다.
SIKKERKEY_HOME로컬 SikkerKey ID 루트를 기본값인 ~/.sikkerkey에서 변경합니다.

#명령 참조

명령어용도
sikkerkey-mcp install 일회용 대시보드 토큰에서 새 로컬 AI 에이전트 ID를 등록합니다.
sikkerkey-mcp whoami로컬에 등록된 AI 에이전트 ID 목록을 표시합니다.
sikkerkey-mcp config Claude Code, Claude Desktop, Cursor 또는 Codex용 구성을 출력합니다.
sikkerkey-mcp servestdio를 통해 MCP 서버를 실행합니다.
sikkerkey-mcp revoke [agent-id]로컬 AI 에이전트 ID 슬롯을 제거합니다.
sikkerkey-mcpMCP 서버를 실행합니다. serve와 동일합니다.

#소스 코드 및 라이선스

SikkerKey MCP 서버는 MIT 라이선스 하에 완전한 오픈 소스입니다. 인증, ID 저장소, 프로토콜 처리, 도구 스키마 및 요청 동작은 SikkerKeyOfficial GitHub 조직을 통해 검토할 수 있습니다.

이 페이지에서

  • 작동 방식
  • 요구 사항
  • 서버 설치
  • AI 에이전트 설정
  • 연결 확인
  • 도구가 관리할 수 있는 항목
  • 관리 범위 및 프로젝트 액세스
  • 저장된 비밀 값의 처리 방식
  • 감사, 승인 및 철회
  • 여러 AI 에이전트 사용하기
  • 환경 변수
  • 명령 참조
  • 소스 코드 및 라이선스