SikkerKey
resmiAI ajanınızın SikkerKey sırlar kasasını yönetmesine olanak tanıyan bir MCP sunucusu.
SikkerKey MCP ile neler yapabilirsiniz?
- Aracı kimliğini ve izinlerini doğrulayın — Asistanın aktif AI aracısını, verilen kapsamları, proje erişimini ve son denetim etkinliğini doğrulamak için
whoamiçağrısını yapmasını isteyin. - Gizli anahtar yaşam döngüsünü yönetin — Yönetilen gizli anahtarları oluşturmak, döndürmek veya zamanlamak için
manage_secretskullanın; tek kullanımlık kendini imha eden paylaşımlar içinmanage_temporary_secretskullanın. - Erişim ve politikaları yönetin — Gizli anahtar bağlamalarıyla erişim politikaları oluşturmak için
manage_policieskullanın; canary gizli anahtarları yerleştirmek veya devre dışı bırakmak içinmanage_canarieskullanın. - Makine kimliklerini denetleyin — Makineleri onaylamak, reddetmek, yeniden adlandırmak veya iptal etmek için
manage_machineskullanın; bunları gizli anahtar başına izinlerle iliştirmek içinmanage_project_machineskullanın. - Etkinliği izleyin ve denetleyin —
read_auditile denetim günlüğünü sorgulayın,manage_alertsile uyarı tetikleyicilerini yapılandırın vemanage_webhooksile imzalı webhook teslimatını yönetin. - Kurtarma ve temizliği ele alın —
manage_trashile yumuşak silinmiş gizli anahtarları geri yükleyin veya kalıcı olarak silin;manage_ipallowlistile kasa IP izin listesini yönetin.
Dokümantasyon
MCP Sunucusu
MCP uyumlu yapay zeka istemcilerini SikkerKey'e özel, kapsamlı, denetlenen ve düz metne kapalı bir yapay zeka aracı kimliği aracılığıyla bağlayın.
SikkerKey MCP sunucusu, MCP uyumlu yapay zeka istemcilerini SikkerKey yönetim düzlemine bağlar. Bir yapay zeka asistanının projeleri, gizli meta verilerini, politikaları, makineleri, uyarıları, denetim faaliyetlerini ve diğer kasa işlemlerini özel bir yapay zeka aracı kimliği aracılığıyla yönetmesine yardımcı olmasını sağlar.
MCP sunucusu, saklanan gizli değerler için okumaya kapalıdır. Bilinçli olarak sağladığınız değerleri oluşturabilir veya değiştirebilir, ancak hiçbir araç mevcut saklanan bir gizli değerin düz metnini alamaz.
Nasıl çalışır
MCP sunucusu, yapay zeka istemcinizin alt süreci olarak yerel olarak çalışır ve standart giriş ve çıkış üzerinden onunla iletişim kurar. Yapay zeka bir SikkerKey aracını çağırdığında, sunucu ilgili SikkerKey API isteğini seçilen yapay zeka aracı kimliğiyle imzalar.
- Yerel kimlik. Yapay zeka aracısının Ed25519 özel anahtarı bilgisayarınızda oluşturulur ve saklanır. SikkerKey'e yalnızca genel anahtar kaydedilir.
- İmzalı istekler. Her istek HTTP yöntemini, yolu, zaman damgasını, tek kullanımlık nonce'u ve istek gövdesi karmasını kapsar. Değiştirilmiş veya yeniden oynatılmış bir istek doğrulamada başarısız olur.
- Kapsamlı yetkilendirme. Yönetim kapsamları kasa genelindeki işlemleri kontrol eder. Bir erişim rolü, aracının erişebileceği uygulamaları, projeleri, gizli türlerini, makine işlemlerini ve politika yeteneklerini kontrol eder.
- Canlı oluşturucuya bağlı. Aracının etkin erişimi, onu oluşturan kişinin mevcut erişimini asla aşamaz. Bu kişinin erişimi azaltılır veya kaldırılırsa, aracının izinleri bir sonraki istekte daralır.
- Tam atıf. Her başarılı değişiklik, Denetim Günlüğü'ne yapay zeka aracısının kimliği altında kaydedilir.
Gereksinimler
- Bir SikkerKey kasası
- Kasada bir yapay zeka aracısı sağlama izni
- MCP uyumlu bir yapay zeka istemcisi
- Desteklenen bir masaüstü veya sunucu platformu
Paketlenmiş sunucu, x64 ve arm64 üzerinde Linux'u, x64 ve Apple silicon üzerinde macOS'u ve x64 üzerinde Windows'u destekler. stdio üzerinden bir sunucu başlatabilen herhangi bir MCP istemcisiyle çalışır.
Oluşturulan yapılandırmaya sahip istemciler
- Claude Code
- Claude Desktop
- Cursor
- Codex
Sunucuyu kurun
Komutu npm ile global olarak kurun:
npm install -g sikkerkey-mcp
Global kurulum olmadan da bir komut çalıştırabilirsiniz:
npx sikkerkey-mcp <subcommand>
Yapay zeka aracısı ayarlayın
SikkerKey panosunda Makineler → Yapay Zeka Aracıları'nı açın ve Yapay Zeka Aracısını Başlat'ı seçin.
Aracının alması gereken yönetim kapsamlarını ve erişim rolünü seçin, ardından tek kullanımlık başlatma belirtecini kopyalayın.
Kimliği, MCP sunucusunu çalıştıracak bilgisayara kaydedin.
Panoda bekleyen yapay zeka aracısını onaylayın.
Yapay zeka istemciniz için yapılandırmayı oluşturun, belirtilen yapılandırma dosyasına yapıştırın ve istemciyi yeniden başlatın.
Bağlı istemciden whoami çağırmasını isteyin ve görüntülenen kasayı, kapsamları, proje erişimini ve aracı durumunu doğrulayın.
Kimliği kaydedin
sikkerkey-mcp install <bootstrap-token>
Kayıt sırasında isteğe bağlı bir yerel görünen ad ekleyin:
sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"
Kayıt, yerel olarak bir Ed25519 anahtar çifti oluşturur ve kimliği şu altında saklar:
~/.sikkerkey/agents/<agent-id>/
Aracı dizini, kimlik dosyası ve özel anahtar kısıtlı izinlerle oluşturulur. Aracı, panodan onaylayana kadar bekleyen durumda kalır.
İstemci yapılandırması oluşturun
sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex
Her komut, yapıştırılmaya hazır bir yapılandırma bloğu ve o istemcinin kullandığı konumu yazdırır. Oluşturulan yapılandırma sikkerkey-mcp serve başlatır ve aracıyı SIKKERKEY_AGENT_ID ile seçer.
Her istemci, otomasyon ortamı veya güven sınırı için ayrı bir yapay zeka aracısı kimliği kullanın. Bu, izinleri ve Denetim Günlüğü atıflarını incelemeyi kolaylaştırır.
Bağlantıyı doğrulayın
Yapay zeka istemcisini yeniden başlattıktan sonra, whoami kullanmasını isteyin. Bu çağrı her zaman kullanılabilir ve şunları bildirir:
- Yapay zeka aracısı kimliği ve adı
- Onay ve etkinleştirme durumu
- Verilen yönetim kapsamları
- Erişim rolü ve erişilebilir uygulamalar ve projeler
- Proje başına yetenekler
- Aracıya atfedilen en son 20 denetim kaydı
Hassas bir oturumun başında veya oluşturucunun rolünü, aracının kapsamlarını veya erişim rolünü değiştirdikten sonra whoami kullanın.
Araçların yönetebildikleri
İstediğiniz sonucu normal dilde tanımlayabilirsiniz. Yapay zeka istemcisi uygun aracı ve eylemi seçerken, SikkerKey her istek için aracının mevcut yetkilendirmesini bağımsız olarak kontrol eder.
| Araç | Amaç |
|---|---|
whoami | Etkin aracıyı, izinleri, proje erişimini, durumu ve son atfedilen etkinliği doğrulayın. |
manage_projects | Aracının erişebildiği uygulamaları ve projeleri keşfedin. |
manage_secrets | İzin verilen projelerde gizli meta verilerini, değerlerini, sürümlerini, rotasyonunu ve zamanlanmış yönetilen gizli değerlerini yönetin. |
manage_temporary_secrets | Tek kullanımlık, kendi kendini imha eden gizli paylaşımlar oluşturun ve inceleyin. |
manage_policies | Erişim politikaları ve bunların gizli bağlamalarını oluşturun ve yönetin. |
manage_canaries | Tuzak gizli değerlerini yerleştirin, yapılandırın, etkinleştirin veya devre dışı bırakın ve donmuş projeleri kurtarın. |
manage_machines | Makine kimliklerini listeleyin, inceleyin, onaylayın, reddedin, yeniden adlandırın veya iptal edin. |
manage_project_machines | Makineleri projelere ekleyin ve açık gizli başına izinlerini yönetin. |
manage_enrollment | Geçici makineler için kayıt belirteçleri düzenleyin, inceleyin ve iptal edin. |
manage_ai_agents | Yapay zeka aracısı yaşam döngüsü durumunu, adlarını ve onaylarını inceleyin ve yönetin. |
manage_alerts | Hangi denetim eylemlerinin uyarı tetiklediğini seçin. |
manage_webhooks | İmzalı uyarı teslim webhook'ları oluşturun ve yönetin. |
manage_ipallowlist | Makine kimlik doğrulaması ve kaydının kullandığı kasa IP izin listesini yönetin. |
manage_trash | Yumuşak silinmiş gizli değerleri listeleyin, geri yükleyin veya kalıcı olarak temizleyin. |
read_audit | Etkinliği sorgulayın, denetim kanıtlarını dışa aktarın ve kullanım istatistiklerini inceleyin. |
support | Destek biletlerini açın, okuyun, yanıtlayın ve derecelendirin. |
manage_sdks | Resmi çalışma zamanı SDK'ları için kurulum ve hızlı başlangıç rehberliğine bakın. |
Bir yapay zeka istemcisine gösterilen araçlar sabittir, ancak bireysel bir eylem yalnızca seçilen aracının çağrı sırasında gerekli kapsama ve proje yeteneğine sahip olması durumunda başarılı olur.
Yönetim kapsamları ve proje erişimi
Bir yapay zeka aracısı iki tamamlayıcı izin seti alır.
Yönetim kapsamları
Yönetim kapsamları makineler, yapay zeka aracıları, kayıt, denetim, uyarılar, webhook'lar, IP izin listesi, Çöp Kutusu ve destek gibi kasa genelindeki alanları kontrol eder. Okuma ve yazma kapsamları, özelliğin desteklediği yerlerde ayrı ayrı verilebilir.
Erişim rolü
Erişim rolü proje düzlemini kontrol eder. Hangi uygulamaların ve bağımsız projelerin aracıya göründüğüne ve her projede neler yapabileceğine karar verir; izin verilen gizli türleri, makine ekleme ve izinleri, politikalar ve tuzaklar dahil.
SikkerKey, her istekte her iki izin setini de oluşturan kullanıcının mevcut erişimiyle kesiştirir. Aracı, kendi yönetim kapsamlarını veya erişim rolünü değiştirmek için MCP araçlarını kullanamaz.
Amaçlanan iş akışını kapsayan en küçük kapsam ve proje yetenekleri setiyle başlayın. Aracının gerçekten ihtiyaç duyduğunda panodan daha sonra erişim ekleyin.
Saklanan gizli değerler nasıl işlenir
MCP yüzeyi, gizli yönetimini çalışma zamanı gizli alma işleminden ayırır.
- Meta veri okumaları. Bir gizli değeri listeleme, ayrıntılarını açma veya sürüm geçmişini görüntüleme; tanımlayıcıları, adları, türleri, alan adlarını, notları, sürümleri ve zaman damgalarını döndürür—saklanan değerleri değil.
- Oluşturma ve güncelleme. Oluşturma veya değiştirme için bilinçli olarak bir değer sağladığınızda, bu değer yapay zeka istemcisinden imzalı yazma isteğine geçer ve SikkerKey tarafından şifrelenir. Yanıt meta verileri döndürür ve değeri yansıtmaz.
- Sunucu tarafından oluşturulan rotasyon. Rotasyon ve yönetilen gizli oluşturma, yeni değeri SikkerKey içinde oluşturabilir. Yapay zeka yeni sürümü ve zamanlama meta verilerini alır, oluşturulan düz metni değil.
- Çalışma zamanı alma. Uygulamalar gizli değerleri resmi bir SDK veya CLI aracılığıyla ayrı bir makine kimliği kullanarak okur. Bir yapay zeka aracısı kimliği bir makine olarak kimlik doğrulayamaz.
Bir düz metin değerini yalnızca, o yapay zeka istemcisinin bunu bir gizli yazma işleminde göndermesini bilinçli olarak istediğinizde bir yapay zeka konuşmasına yerleştirin. Saklamadan sonra MCP değeri geri okuyamaz.
Tek kullanımlık kimlik bilgileri
Bazı yönetim eylemleri, kurulumu tamamlayabilmeniz için yeni oluşturulan kimlik bilgilerini bir kez döndürür. Bunlar kayıt belirteçlerini, yeni bir webhook imzalama sırrını ve geçici bir gizli paylaşım için belirteç ve parolayı içerir. Bunları oluşturma sırasında saklayın veya teslim edin; sonraki listeleme ve ayrıntı eylemleri bunları açıklamaz.
Geçici bir gizli paylaşım, insan alıcı için tasarlanmıştır. Bağlantısını açmak tek kullanımlık açıklamayı tüketir, bu nedenle yapay zeka paylaşım ayrıntılarını teslim etmeli, bağlantıyı açmamalıdır.
Denetim, onay ve iptal
SikkerKey her yönetim eylemini yapay zeka aracısının kimliği ve adıyla kaydeder. Etkinliği pano Denetim Günlüğü'nden veya read_audit aracılığıyla inceleyebilirsiniz. Uyarı kuralları ve webhook'lar, seçilen aracı eylemleri gerçekleştiğinde sizi bilgilendirebilir.
Yapay zeka istemciniz, bir araç çağrısı göndermeden önce kendi onay istemlerini kontrol eder. İstemciyi, insan incelemesini hak eden değişiklikler için onay gerektirecek şekilde yapılandırın; özellikle kalıcı silme, erişim değişiklikleri, makine iptali, politika değişiklikleri, IP izin listesi değişiklikleri ve harici olarak teslim edilen mesajlar.
Bir aracıyı devre dışı bırakın veya iptal edin
- Devre dışı bırakma. Aracının imzalı isteklerini anında reddederken, kapsamlarını ve erişim rolünü daha sonra yeniden etkinleştirme için korur.
- İptal. Sunucu tarafındaki yapay zeka aracısı kimliğini siler ve yerel anahtar çiftini gelecekteki istekler için kullanılamaz hale getirir.
Her ikisi de bir sonraki istekte etkili olur. Sunucu tarafı yaşam döngüsünü panodan yönetin. İptalden sonra yerel kimlik yuvasını kaldırın:
sikkerkey-mcp revoke <agent-id>
Yerel iptal komutu bu bilgisayardan dosyaları kaldırır. SikkerKey panosundaki yapay zeka aracısını iptal etmez.
Birden fazla yapay zeka aracısı kullanın
Bir bilgisayar birkaç yapay zeka aracısı kimliği saklayabilir. Kayıtlı yerel kimlikleri şununla listeleyin:
sikkerkey-mcp whoami
Oluşturulan istemci yapılandırması, her kimlik için ayrı bir sunucu girişi oluşturur. Sunucuyu manuel olarak yapılandırırsanız, SIKKERKEY_AGENT_ID değerini istemcinin kullanması gereken tam aracıya ayarlayın:
{
"mcpServers": {
"sikkerkey": {
"command": "sikkerkey-mcp",
"args": ["serve"],
"env": {
"SIKKERKEY_AGENT_ID": "agent_..."
}
}
}
}
Tam olarak bir kimlik yüklendiğinde, sunucu onu otomatik olarak seçer. Birden fazla mevcut olduğunda ve aracı kimliği yapılandırılmadığında, başlangıç durur ve örtük olarak birini seçmek yerine sizden seçim yapmanızı ister.
Ortam değişkenleri
| Değişken | Amaç |
|---|---|
SIKKERKEY_AGENT_ID | MCP sunucusu tarafından kullanılan yerel yapay zeka aracısı kimliğini seçin. |
SIKKERKEY_HOME | Yerel SikkerKey kimlik kökünü varsayılan ~/.sikkerkey konumundan değiştirin. |
Komut referansı
| Komut | Amaç |
|---|---|
sikkerkey-mcp install <token> | Tek kullanımlık bir pano belirtecinden yeni bir yerel yapay zeka aracısı kimliği kaydedin. |
sikkerkey-mcp whoami | Yerel olarak kayıtlı yapay zeka aracısı kimliklerini listeleyin. |
sikkerkey-mcp config <client> | Claude Code, Claude Desktop, Cursor veya Codex için yapılandırma yazdırın. |
sikkerkey-mcp serve | MCP sunucusunu stdio üzerinden çalıştırın. |
sikkerkey-mcp revoke [agent-id] | Yerel bir yapay zeka aracısı kimlik yuvasını kaldırın. |
sikkerkey-mcp | MCP sunucusunu çalıştırın; serve ile eşdeğerdir. |
Kaynak kod ve lisans
SikkerKey MCP sunucusu, MIT Lisansı altında tamamen açık kaynaktır. Kimlik doğrulamayı, kimlik depolamayı, protokol işlemeyi, araç şemalarını ve istek davranışını SikkerKeyOfficial GitHub organizasyonu üzerinden inceleyin.