SikkerKey

resmi

AI ajanınızın SikkerKey sırlar kasasını yönetmesine olanak tanıyan bir MCP sunucusu.

SikkerKey MCP ile neler yapabilirsiniz?

  • Aracı kimliğini ve izinlerini doğrulayın — Asistanın aktif AI aracısını, verilen kapsamları, proje erişimini ve son denetim etkinliğini doğrulamak için whoami çağrısını yapmasını isteyin.
  • Gizli anahtar yaşam döngüsünü yönetin — Yönetilen gizli anahtarları oluşturmak, döndürmek veya zamanlamak için manage_secrets kullanın; tek kullanımlık kendini imha eden paylaşımlar için manage_temporary_secrets kullanın.
  • Erişim ve politikaları yönetin — Gizli anahtar bağlamalarıyla erişim politikaları oluşturmak için manage_policies kullanın; canary gizli anahtarları yerleştirmek veya devre dışı bırakmak için manage_canaries kullanın.
  • Makine kimliklerini denetleyin — Makineleri onaylamak, reddetmek, yeniden adlandırmak veya iptal etmek için manage_machines kullanın; bunları gizli anahtar başına izinlerle iliştirmek için manage_project_machines kullanın.
  • Etkinliği izleyin ve denetleyin — read_audit ile denetim günlüğünü sorgulayın, manage_alerts ile uyarı tetikleyicilerini yapılandırın ve manage_webhooks ile imzalı webhook teslimatını yönetin.
  • Kurtarma ve temizliği ele alın — manage_trash ile yumuşak silinmiş gizli anahtarları geri yükleyin veya kalıcı olarak silin; manage_ipallowlist ile kasa IP izin listesini yönetin.

Dokümantasyon

MCP Sunucusu

MCP uyumlu yapay zeka istemcilerini SikkerKey'e özel, kapsamlı, denetlenen ve düz metne kapalı bir yapay zeka aracı kimliği aracılığıyla bağlayın.

SikkerKey MCP sunucusu, MCP uyumlu yapay zeka istemcilerini SikkerKey yönetim düzlemine bağlar. Bir yapay zeka asistanının projeleri, gizli meta verilerini, politikaları, makineleri, uyarıları, denetim faaliyetlerini ve diğer kasa işlemlerini özel bir yapay zeka aracı kimliği aracılığıyla yönetmesine yardımcı olmasını sağlar.

MCP sunucusu, saklanan gizli değerler için okumaya kapalıdır. Bilinçli olarak sağladığınız değerleri oluşturabilir veya değiştirebilir, ancak hiçbir araç mevcut saklanan bir gizli değerin düz metnini alamaz.


Nasıl çalışır

MCP sunucusu, yapay zeka istemcinizin alt süreci olarak yerel olarak çalışır ve standart giriş ve çıkış üzerinden onunla iletişim kurar. Yapay zeka bir SikkerKey aracını çağırdığında, sunucu ilgili SikkerKey API isteğini seçilen yapay zeka aracı kimliğiyle imzalar.

  • Yerel kimlik. Yapay zeka aracısının Ed25519 özel anahtarı bilgisayarınızda oluşturulur ve saklanır. SikkerKey'e yalnızca genel anahtar kaydedilir.
  • İmzalı istekler. Her istek HTTP yöntemini, yolu, zaman damgasını, tek kullanımlık nonce'u ve istek gövdesi karmasını kapsar. Değiştirilmiş veya yeniden oynatılmış bir istek doğrulamada başarısız olur.
  • Kapsamlı yetkilendirme. Yönetim kapsamları kasa genelindeki işlemleri kontrol eder. Bir erişim rolü, aracının erişebileceği uygulamaları, projeleri, gizli türlerini, makine işlemlerini ve politika yeteneklerini kontrol eder.
  • Canlı oluşturucuya bağlı. Aracının etkin erişimi, onu oluşturan kişinin mevcut erişimini asla aşamaz. Bu kişinin erişimi azaltılır veya kaldırılırsa, aracının izinleri bir sonraki istekte daralır.
  • Tam atıf. Her başarılı değişiklik, Denetim Günlüğü'ne yapay zeka aracısının kimliği altında kaydedilir.

Gereksinimler

  • Bir SikkerKey kasası
  • Kasada bir yapay zeka aracısı sağlama izni
  • MCP uyumlu bir yapay zeka istemcisi
  • Desteklenen bir masaüstü veya sunucu platformu

Paketlenmiş sunucu, x64 ve arm64 üzerinde Linux'u, x64 ve Apple silicon üzerinde macOS'u ve x64 üzerinde Windows'u destekler. stdio üzerinden bir sunucu başlatabilen herhangi bir MCP istemcisiyle çalışır.

Oluşturulan yapılandırmaya sahip istemciler

  • Claude Code
  • Claude Desktop
  • Cursor
  • Codex

Sunucuyu kurun

Komutu npm ile global olarak kurun:

npm install -g sikkerkey-mcp

Global kurulum olmadan da bir komut çalıştırabilirsiniz:

npx sikkerkey-mcp <subcommand>

Yapay zeka aracısı ayarlayın

SikkerKey panosunda Makineler → Yapay Zeka Aracıları'nı açın ve Yapay Zeka Aracısını Başlat'ı seçin.

Aracının alması gereken yönetim kapsamlarını ve erişim rolünü seçin, ardından tek kullanımlık başlatma belirtecini kopyalayın.

Kimliği, MCP sunucusunu çalıştıracak bilgisayara kaydedin.

Panoda bekleyen yapay zeka aracısını onaylayın.

Yapay zeka istemciniz için yapılandırmayı oluşturun, belirtilen yapılandırma dosyasına yapıştırın ve istemciyi yeniden başlatın.

Bağlı istemciden whoami çağırmasını isteyin ve görüntülenen kasayı, kapsamları, proje erişimini ve aracı durumunu doğrulayın.

Kimliği kaydedin

sikkerkey-mcp install <bootstrap-token>

Kayıt sırasında isteğe bağlı bir yerel görünen ad ekleyin:

sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"

Kayıt, yerel olarak bir Ed25519 anahtar çifti oluşturur ve kimliği şu altında saklar:

~/.sikkerkey/agents/<agent-id>/

Aracı dizini, kimlik dosyası ve özel anahtar kısıtlı izinlerle oluşturulur. Aracı, panodan onaylayana kadar bekleyen durumda kalır.

İstemci yapılandırması oluşturun

sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex

Her komut, yapıştırılmaya hazır bir yapılandırma bloğu ve o istemcinin kullandığı konumu yazdırır. Oluşturulan yapılandırma sikkerkey-mcp serve başlatır ve aracıyı SIKKERKEY_AGENT_ID ile seçer.

Her istemci, otomasyon ortamı veya güven sınırı için ayrı bir yapay zeka aracısı kimliği kullanın. Bu, izinleri ve Denetim Günlüğü atıflarını incelemeyi kolaylaştırır.


Bağlantıyı doğrulayın

Yapay zeka istemcisini yeniden başlattıktan sonra, whoami kullanmasını isteyin. Bu çağrı her zaman kullanılabilir ve şunları bildirir:

  • Yapay zeka aracısı kimliği ve adı
  • Onay ve etkinleştirme durumu
  • Verilen yönetim kapsamları
  • Erişim rolü ve erişilebilir uygulamalar ve projeler
  • Proje başına yetenekler
  • Aracıya atfedilen en son 20 denetim kaydı

Hassas bir oturumun başında veya oluşturucunun rolünü, aracının kapsamlarını veya erişim rolünü değiştirdikten sonra whoami kullanın.


Araçların yönetebildikleri

İstediğiniz sonucu normal dilde tanımlayabilirsiniz. Yapay zeka istemcisi uygun aracı ve eylemi seçerken, SikkerKey her istek için aracının mevcut yetkilendirmesini bağımsız olarak kontrol eder.

AraçAmaç
whoamiEtkin aracıyı, izinleri, proje erişimini, durumu ve son atfedilen etkinliği doğrulayın.
manage_projectsAracının erişebildiği uygulamaları ve projeleri keşfedin.
manage_secretsİzin verilen projelerde gizli meta verilerini, değerlerini, sürümlerini, rotasyonunu ve zamanlanmış yönetilen gizli değerlerini yönetin.
manage_temporary_secretsTek kullanımlık, kendi kendini imha eden gizli paylaşımlar oluşturun ve inceleyin.
manage_policiesErişim politikaları ve bunların gizli bağlamalarını oluşturun ve yönetin.
manage_canariesTuzak gizli değerlerini yerleştirin, yapılandırın, etkinleştirin veya devre dışı bırakın ve donmuş projeleri kurtarın.
manage_machinesMakine kimliklerini listeleyin, inceleyin, onaylayın, reddedin, yeniden adlandırın veya iptal edin.
manage_project_machinesMakineleri projelere ekleyin ve açık gizli başına izinlerini yönetin.
manage_enrollmentGeçici makineler için kayıt belirteçleri düzenleyin, inceleyin ve iptal edin.
manage_ai_agentsYapay zeka aracısı yaşam döngüsü durumunu, adlarını ve onaylarını inceleyin ve yönetin.
manage_alertsHangi denetim eylemlerinin uyarı tetiklediğini seçin.
manage_webhooksİmzalı uyarı teslim webhook'ları oluşturun ve yönetin.
manage_ipallowlistMakine kimlik doğrulaması ve kaydının kullandığı kasa IP izin listesini yönetin.
manage_trashYumuşak silinmiş gizli değerleri listeleyin, geri yükleyin veya kalıcı olarak temizleyin.
read_auditEtkinliği sorgulayın, denetim kanıtlarını dışa aktarın ve kullanım istatistiklerini inceleyin.
supportDestek biletlerini açın, okuyun, yanıtlayın ve derecelendirin.
manage_sdksResmi çalışma zamanı SDK'ları için kurulum ve hızlı başlangıç rehberliğine bakın.

Bir yapay zeka istemcisine gösterilen araçlar sabittir, ancak bireysel bir eylem yalnızca seçilen aracının çağrı sırasında gerekli kapsama ve proje yeteneğine sahip olması durumunda başarılı olur.


Yönetim kapsamları ve proje erişimi

Bir yapay zeka aracısı iki tamamlayıcı izin seti alır.

Yönetim kapsamları

Yönetim kapsamları makineler, yapay zeka aracıları, kayıt, denetim, uyarılar, webhook'lar, IP izin listesi, Çöp Kutusu ve destek gibi kasa genelindeki alanları kontrol eder. Okuma ve yazma kapsamları, özelliğin desteklediği yerlerde ayrı ayrı verilebilir.

Erişim rolü

Erişim rolü proje düzlemini kontrol eder. Hangi uygulamaların ve bağımsız projelerin aracıya göründüğüne ve her projede neler yapabileceğine karar verir; izin verilen gizli türleri, makine ekleme ve izinleri, politikalar ve tuzaklar dahil.

SikkerKey, her istekte her iki izin setini de oluşturan kullanıcının mevcut erişimiyle kesiştirir. Aracı, kendi yönetim kapsamlarını veya erişim rolünü değiştirmek için MCP araçlarını kullanamaz.

Amaçlanan iş akışını kapsayan en küçük kapsam ve proje yetenekleri setiyle başlayın. Aracının gerçekten ihtiyaç duyduğunda panodan daha sonra erişim ekleyin.


Saklanan gizli değerler nasıl işlenir

MCP yüzeyi, gizli yönetimini çalışma zamanı gizli alma işleminden ayırır.

  • Meta veri okumaları. Bir gizli değeri listeleme, ayrıntılarını açma veya sürüm geçmişini görüntüleme; tanımlayıcıları, adları, türleri, alan adlarını, notları, sürümleri ve zaman damgalarını döndürür—saklanan değerleri değil.
  • Oluşturma ve güncelleme. Oluşturma veya değiştirme için bilinçli olarak bir değer sağladığınızda, bu değer yapay zeka istemcisinden imzalı yazma isteğine geçer ve SikkerKey tarafından şifrelenir. Yanıt meta verileri döndürür ve değeri yansıtmaz.
  • Sunucu tarafından oluşturulan rotasyon. Rotasyon ve yönetilen gizli oluşturma, yeni değeri SikkerKey içinde oluşturabilir. Yapay zeka yeni sürümü ve zamanlama meta verilerini alır, oluşturulan düz metni değil.
  • Çalışma zamanı alma. Uygulamalar gizli değerleri resmi bir SDK veya CLI aracılığıyla ayrı bir makine kimliği kullanarak okur. Bir yapay zeka aracısı kimliği bir makine olarak kimlik doğrulayamaz.

Bir düz metin değerini yalnızca, o yapay zeka istemcisinin bunu bir gizli yazma işleminde göndermesini bilinçli olarak istediğinizde bir yapay zeka konuşmasına yerleştirin. Saklamadan sonra MCP değeri geri okuyamaz.

Tek kullanımlık kimlik bilgileri

Bazı yönetim eylemleri, kurulumu tamamlayabilmeniz için yeni oluşturulan kimlik bilgilerini bir kez döndürür. Bunlar kayıt belirteçlerini, yeni bir webhook imzalama sırrını ve geçici bir gizli paylaşım için belirteç ve parolayı içerir. Bunları oluşturma sırasında saklayın veya teslim edin; sonraki listeleme ve ayrıntı eylemleri bunları açıklamaz.

Geçici bir gizli paylaşım, insan alıcı için tasarlanmıştır. Bağlantısını açmak tek kullanımlık açıklamayı tüketir, bu nedenle yapay zeka paylaşım ayrıntılarını teslim etmeli, bağlantıyı açmamalıdır.


Denetim, onay ve iptal

SikkerKey her yönetim eylemini yapay zeka aracısının kimliği ve adıyla kaydeder. Etkinliği pano Denetim Günlüğü'nden veya read_audit aracılığıyla inceleyebilirsiniz. Uyarı kuralları ve webhook'lar, seçilen aracı eylemleri gerçekleştiğinde sizi bilgilendirebilir.

Yapay zeka istemciniz, bir araç çağrısı göndermeden önce kendi onay istemlerini kontrol eder. İstemciyi, insan incelemesini hak eden değişiklikler için onay gerektirecek şekilde yapılandırın; özellikle kalıcı silme, erişim değişiklikleri, makine iptali, politika değişiklikleri, IP izin listesi değişiklikleri ve harici olarak teslim edilen mesajlar.

Bir aracıyı devre dışı bırakın veya iptal edin

  • Devre dışı bırakma. Aracının imzalı isteklerini anında reddederken, kapsamlarını ve erişim rolünü daha sonra yeniden etkinleştirme için korur.
  • İptal. Sunucu tarafındaki yapay zeka aracısı kimliğini siler ve yerel anahtar çiftini gelecekteki istekler için kullanılamaz hale getirir.

Her ikisi de bir sonraki istekte etkili olur. Sunucu tarafı yaşam döngüsünü panodan yönetin. İptalden sonra yerel kimlik yuvasını kaldırın:

sikkerkey-mcp revoke <agent-id>

Yerel iptal komutu bu bilgisayardan dosyaları kaldırır. SikkerKey panosundaki yapay zeka aracısını iptal etmez.


Birden fazla yapay zeka aracısı kullanın

Bir bilgisayar birkaç yapay zeka aracısı kimliği saklayabilir. Kayıtlı yerel kimlikleri şununla listeleyin:

sikkerkey-mcp whoami

Oluşturulan istemci yapılandırması, her kimlik için ayrı bir sunucu girişi oluşturur. Sunucuyu manuel olarak yapılandırırsanız, SIKKERKEY_AGENT_ID değerini istemcinin kullanması gereken tam aracıya ayarlayın:

{
  "mcpServers": {
    "sikkerkey": {
      "command": "sikkerkey-mcp",
      "args": ["serve"],
      "env": {
        "SIKKERKEY_AGENT_ID": "agent_..."
      }
    }
  }
}

Tam olarak bir kimlik yüklendiğinde, sunucu onu otomatik olarak seçer. Birden fazla mevcut olduğunda ve aracı kimliği yapılandırılmadığında, başlangıç durur ve örtük olarak birini seçmek yerine sizden seçim yapmanızı ister.


Ortam değişkenleri

DeğişkenAmaç
SIKKERKEY_AGENT_IDMCP sunucusu tarafından kullanılan yerel yapay zeka aracısı kimliğini seçin.
SIKKERKEY_HOMEYerel SikkerKey kimlik kökünü varsayılan ~/.sikkerkey konumundan değiştirin.

Komut referansı

KomutAmaç
sikkerkey-mcp install <token>Tek kullanımlık bir pano belirtecinden yeni bir yerel yapay zeka aracısı kimliği kaydedin.
sikkerkey-mcp whoamiYerel olarak kayıtlı yapay zeka aracısı kimliklerini listeleyin.
sikkerkey-mcp config <client>Claude Code, Claude Desktop, Cursor veya Codex için yapılandırma yazdırın.
sikkerkey-mcp serveMCP sunucusunu stdio üzerinden çalıştırın.
sikkerkey-mcp revoke [agent-id]Yerel bir yapay zeka aracısı kimlik yuvasını kaldırın.
sikkerkey-mcpMCP sunucusunu çalıştırın; serve ile eşdeğerdir.

Kaynak kod ve lisans

SikkerKey MCP sunucusu, MIT Lisansı altında tamamen açık kaynaktır. Kimlik doğrulamayı, kimlik depolamayı, protokol işlemeyi, araç şemalarını ve istek davranışını SikkerKeyOfficial GitHub organizasyonu üzerinden inceleyin.