SikkerKey
chính thứcMột máy chủ MCP cho phép tác nhân AI của bạn quản lý kho bí mật SikkerKey.
Bạn có thể làm gì với SikkerKey MCP?
- Xác minh danh tính và quyền hạn của agent — Yêu cầu trợ lý gọi
whoamiđể xác nhận agent AI đang hoạt động, các phạm vi được cấp, quyền truy cập dự án và hoạt động kiểm toán gần đây. - Quản lý vòng đời bí mật — Sử dụng
manage_secretsđể tạo, xoay vòng hoặc lên lịch cho các bí mật được quản lý, vàmanage_temporary_secretscho các chia sẻ tự hủy dùng một lần. - Quản trị quyền truy cập và chính sách — Tận dụng
manage_policiesđể tạo chính sách truy cập với ràng buộc bí mật, vàmanage_canariesđể cài đặt hoặc gỡ bỏ bí mật mồi. - Giám sát danh tính máy — Sử dụng
manage_machinesđể phê duyệt, từ chối, đổi tên hoặc thu hồi máy, vàmanage_project_machinesđể gắn chúng với các quyền cấp theo từng bí mật. - Theo dõi và kiểm toán hoạt động — Truy vấn nhật ký kiểm toán qua
read_audit, cấu hình trình kích hoạt cảnh báo bằngmanage_alerts, và quản lý phân phối webhook đã ký thông quamanage_webhooks. - Xử lý khôi phục và dọn dẹp — Khôi phục hoặc xóa vĩnh viễn các bí mật đã xóa mềm bằng
manage_trash, và quản lý danh sách cho phép IP của vault quamanage_ipallowlist.
Tài liệu
Máy chủ MCP
Kết nối các máy khách AI tương thích MCP với SikkerKey thông qua một danh tính AI-agent chuyên dụng, có phạm vi, được kiểm toán và mù với văn bản thuần túy.
Máy chủ MCP SikkerKey kết nối các máy khách AI tương thích MCP với mặt phẳng quản lý SikkerKey. Nó cho phép trợ lý AI hỗ trợ quản trị các dự án, siêu dữ liệu bí mật, chính sách, máy móc, cảnh báo, hoạt động kiểm toán và các thao tác vault khác thông qua một danh tính AI-agent chuyên dụng.
Máy chủ MCP mù với việc đọc các giá trị bí mật đã lưu trữ. Nó có thể tạo hoặc thay thế các giá trị mà bạn cung cấp một cách có chủ đích, nhưng không có công cụ nào có thể truy xuất văn bản thuần túy của một bí mật đã lưu trữ hiện có.
Cách hoạt động
Máy chủ MCP chạy cục bộ như một tiến trình con của máy khách AI của bạn và giao tiếp với nó qua đầu vào và đầu ra tiêu chuẩn. Khi AI gọi một công cụ SikkerKey, máy chủ ký yêu cầu API SikkerKey tương ứng với danh tính AI-agent đã chọn.
- Danh tính cục bộ. Khóa riêng Ed25519 của AI-agent được tạo và lưu trữ trên máy tính của bạn. Chỉ khóa công khai được đăng ký với SikkerKey.
- Yêu cầu đã ký. Mỗi yêu cầu bao gồm phương thức HTTP, đường dẫn, dấu thời gian, nonce một lần và hàm băm của nội dung yêu cầu. Một yêu cầu bị sửa đổi hoặc phát lại sẽ không vượt qua xác minh.
- Ủy quyền có phạm vi. Các phạm vi quản lý kiểm soát các thao tác trên toàn vault. Một vai trò truy cập kiểm soát các ứng dụng, dự án, loại bí mật, thao tác máy móc và khả năng chính sách mà agent có thể tiếp cận.
- Ràng buộc với người tạo trực tiếp. Quyền truy cập hiệu quả của agent không bao giờ vượt quá quyền truy cập hiện tại của người đã tạo ra nó. Nếu quyền truy cập của người đó bị giảm hoặc bị xóa, quyền của agent sẽ bị thu hẹp trong yêu cầu tiếp theo.
- Ghi nhận đầy đủ. Mọi thay đổi thành công đều được ghi lại trong Nhật ký kiểm toán dưới danh tính của AI-agent.
Yêu cầu
- Một vault SikkerKey
- Quyền cung cấp một AI-agent trong vault
- Một máy khách AI tương thích MCP
- Một nền tảng máy chủ hoặc máy tính để bàn được hỗ trợ
Máy chủ đóng gói hỗ trợ Linux trên x64 và arm64, macOS trên x64 và Apple silicon, và Windows trên x64. Nó hoạt động với bất kỳ máy khách MCP nào có thể khởi chạy máy chủ qua stdio.
Máy khách có cấu hình được tạo
- Claude Code
- Claude Desktop
- Cursor
- Codex
Cài đặt máy chủ
Cài đặt lệnh toàn cầu với npm:
npm install -g sikkerkey-mcp
Bạn cũng có thể chạy một lệnh mà không cần cài đặt toàn cầu:
npx sikkerkey-mcp <subcommand>
Thiết lập một AI-agent
Trong bảng điều khiển SikkerKey, mở Máy móc → AI Agents và chọn Bootstrap AI agent.
Chọn các phạm vi quản lý và vai trò truy cập mà agent sẽ nhận, sau đó sao chép mã thông báo bootstrap một lần.
Đăng ký danh tính trên máy tính sẽ chạy máy chủ MCP.
Phê duyệt AI-agent đang chờ xử lý trong bảng điều khiển.
Tạo cấu hình cho máy khách AI của bạn, dán nó vào tệp cấu hình được chỉ định và khởi động lại máy khách.
Yêu cầu máy khách đã kết nối gọi whoami và xác nhận vault, phạm vi, quyền truy cập dự án và trạng thái agent được hiển thị.
Đăng ký danh tính
sikkerkey-mcp install <bootstrap-token>
Thêm tên hiển thị cục bộ tùy chọn trong quá trình đăng ký:
sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"
Đăng ký tạo một cặp khóa Ed25519 cục bộ và lưu trữ danh tính dưới:
~/.sikkerkey/agents/<agent-id>/
Thư mục agent, tệp danh tính và khóa riêng được tạo với quyền hạn chế. Agent vẫn đang chờ xử lý cho đến khi bạn phê duyệt từ bảng điều khiển.
Tạo cấu hình máy khách
sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex
Mỗi lệnh in một khối cấu hình sẵn sàng để dán và vị trí được sử dụng bởi máy khách đó. Cấu hình được tạo khởi chạy sikkerkey-mcp serve và chọn agent với SIKKERKEY_AGENT_ID.
Sử dụng một danh tính AI-agent riêng cho mỗi máy khách, môi trường tự động hóa hoặc ranh giới tin cậy. Điều này giúp dễ dàng xem xét quyền và ghi nhận Nhật ký kiểm toán.
Xác minh kết nối
Sau khi khởi động lại máy khách AI, yêu cầu nó sử dụng whoami. Cuộc gọi này luôn khả dụng và báo cáo:
- ID và tên AI-agent
- Trạng thái phê duyệt và kích hoạt
- Các phạm vi quản lý được cấp
- Vai trò truy cập và các ứng dụng và dự án có thể tiếp cận
- Khả năng theo từng dự án
- 20 mục nhật ký kiểm toán gần nhất được ghi nhận cho agent
Sử dụng whoami ở đầu một phiên nhạy cảm hoặc sau khi thay đổi vai trò của người tạo, phạm vi của agent hoặc vai trò truy cập của nó.
Các công cụ có thể quản lý
Bạn có thể mô tả kết quả mong muốn bằng ngôn ngữ thông thường. Máy khách AI chọn công cụ và hành động phù hợp, trong khi SikkerKey độc lập kiểm tra ủy quyền hiện tại của agent cho mọi yêu cầu.
| Công cụ | Mục đích |
|---|---|
whoami | Xác nhận agent đang hoạt động, quyền, quyền truy cập dự án, trạng thái và hoạt động được ghi nhận gần đây. |
manage_projects | Duyệt các ứng dụng và dự án mà agent có thể tiếp cận. |
manage_secrets | Quản lý siêu dữ liệu bí mật, giá trị, phiên bản, luân chuyển và các bí mật được quản lý theo lịch trình trong các dự án được phép. |
manage_temporary_secrets | Tạo và kiểm tra các chia sẻ bí mật một lần, tự hủy. |
manage_policies | Tạo và quản lý các chính sách truy cập và ràng buộc bí mật của chúng. |
manage_canaries | Gieo, cấu hình, kích hoạt hoặc vô hiệu hóa các bí mật canary và khôi phục các dự án bị đóng băng. |
manage_machines | Liệt kê, kiểm tra, phê duyệt, từ chối, đổi tên hoặc thu hồi các danh tính máy móc. |
manage_project_machines | Gắn máy móc vào các dự án và quản lý các cấp quyền bí mật rõ ràng của chúng. |
manage_enrollment | Phát hành, kiểm tra và thu hồi các mã thông báo đăng ký cho máy móc tạm thời. |
manage_ai_agents | Kiểm tra và quản lý trạng thái vòng đời AI-agent, tên và phê duyệt. |
manage_alerts | Chọn các hành động kiểm toán nào kích hoạt cảnh báo. |
manage_webhooks | Tạo và quản lý các webhook gửi cảnh báo đã ký. |
manage_ipallowlist | Quản lý danh sách cho phép IP vault được sử dụng bởi xác thực và đăng ký máy móc. |
manage_trash | Liệt kê, khôi phục hoặc xóa vĩnh viễn các bí mật đã xóa mềm. |
read_audit | Truy vấn hoạt động, xuất bằng chứng kiểm toán và xem xét thống kê sử dụng. |
support | Mở, đọc, trả lời và đánh giá các vé hỗ trợ. |
manage_sdks | Tra cứu hướng dẫn cài đặt và bắt đầu nhanh cho các SDK thời gian chạy chính thức. |
Các công cụ hiển thị cho máy khách AI là ổn định, nhưng một hành động cá nhân chỉ thành công khi agent được chọn có phạm vi và khả năng dự án cần thiết tại thời điểm gọi.
Phạm vi quản lý và quyền truy cập dự án
Một AI-agent nhận hai bộ quyền bổ sung.
Phạm vi quản lý
Các phạm vi quản lý kiểm soát các khu vực trên toàn vault như máy móc, AI-agent, đăng ký, kiểm toán, cảnh báo, webhook, danh sách cho phép IP, Thùng rác và hỗ trợ. Quyền đọc và ghi có thể được cấp riêng biệt nơi tính năng hỗ trợ chúng.
Vai trò truy cập
Vai trò truy cập kiểm soát mặt phẳng dự án. Nó quyết định ứng dụng và dự án độc lập nào xuất hiện với agent và những gì nó có thể làm trong mỗi dự án, bao gồm các loại bí mật được phép, gắn máy móc và cấp quyền, chính sách và canary.
SikkerKey giao nhau cả hai bộ quyền với quyền truy cập hiện tại của người dùng tạo ra trên mỗi yêu cầu. Agent không thể sử dụng các công cụ MCP để thay thế các phạm vi quản lý hoặc vai trò truy cập của chính nó.
Bắt đầu với bộ phạm vi và khả năng dự án nhỏ nhất bao phủ quy trình làm việc dự định. Thêm quyền truy cập sau từ bảng điều khiển khi agent thực sự cần nó.
Cách xử lý các giá trị bí mật đã lưu trữ
Bề mặt MCP tách biệt quản trị bí mật khỏi truy xuất bí mật thời gian chạy.
- Đọc siêu dữ liệu. Liệt kê một bí mật, mở chi tiết của nó hoặc xem lịch sử phiên bản trả về mã định danh, tên, loại, tên trường, ghi chú, phiên bản và dấu thời gian—không phải giá trị đã lưu trữ.
- Tạo và cập nhật. Khi bạn cung cấp một giá trị có chủ đích để tạo hoặc thay thế, giá trị đó đi qua máy khách AI vào yêu cầu ghi đã ký và được mã hóa bởi SikkerKey. Phản hồi trả về siêu dữ liệu và không phản hồi giá trị.
- Luân chuyển do máy chủ tạo. Luân chuyển và tạo bí mật được quản lý có thể tạo giá trị mới bên trong SikkerKey. AI nhận phiên bản mới và siêu dữ liệu lịch trình, không phải văn bản thuần túy được tạo.
- Truy xuất thời gian chạy. Các ứng dụng đọc bí mật qua SDK chính thức hoặc CLI bằng danh tính máy móc riêng. Một danh tính AI-agent không thể xác thực như một máy móc.
Chỉ đặt một giá trị văn bản thuần túy vào cuộc trò chuyện AI khi bạn cố ý muốn máy khách AI đó gửi nó trong một lần ghi bí mật. Sau khi lưu trữ, MCP không thể đọc lại giá trị.
Thông tin xác thực một lần
Một số hành động quản lý trả về thông tin xác thực mới được tạo một lần để bạn có thể hoàn tất thiết lập của chúng. Chúng bao gồm mã thông báo đăng ký, bí mật ký webhook mới và mã thông báo cùng cụm mật khẩu cho một chia sẻ bí mật tạm thời. Lưu trữ hoặc gửi chúng tại thời điểm tạo; các hành động liệt kê và chi tiết sau đó không tiết lộ chúng.
Một chia sẻ bí mật tạm thời dành cho người nhận là con người. Mở liên kết của nó tiêu thụ lần tiết lộ một lần, vì vậy AI nên gửi chi tiết chia sẻ thay vì mở liên kết.
Kiểm toán, phê duyệt và thu hồi
SikkerKey ghi lại mỗi hành động quản lý với ID và tên AI-agent. Bạn có thể xem xét hoạt động từ Nhật ký kiểm toán trong bảng điều khiển hoặc qua read_audit. Các quy tắc cảnh báo và webhook có thể thông báo cho bạn khi các hành động agent được chọn xảy ra.
Máy khách AI của bạn kiểm soát các lời nhắc xác nhận của chính nó trước khi gửi một cuộc gọi công cụ. Cấu hình máy khách đó để yêu cầu xác nhận cho các thay đổi đáng được xem xét của con người, đặc biệt là xóa vĩnh viễn, thay đổi quyền truy cập, thu hồi máy móc, thay đổi chính sách, thay đổi danh sách cho phép IP và các thông điệp được gửi bên ngoài.
Vô hiệu hóa hoặc thu hồi một agent
- Vô hiệu hóa. Ngay lập tức từ chối các yêu cầu đã ký của agent trong khi bảo toàn các phạm vi và vai trò truy cập của nó để kích hoạt lại sau này.
- Thu hồi. Xóa danh tính AI-agent phía máy chủ và làm cho cặp khóa cục bộ không thể sử dụng cho các yêu cầu trong tương lai.
Cả hai có hiệu lực trong yêu cầu tiếp theo. Quản lý vòng đời phía máy chủ từ bảng điều khiển. Sau khi thu hồi, xóa vị trí danh tính cục bộ:
sikkerkey-mcp revoke <agent-id>
Lệnh thu hồi cục bộ xóa các tệp khỏi máy tính này. Nó không thu hồi AI-agent trong bảng điều khiển SikkerKey.
Sử dụng nhiều hơn một AI-agent
Một máy tính có thể lưu trữ nhiều danh tính AI-agent. Liệt kê các danh tính cục bộ đã đăng ký với:
sikkerkey-mcp whoami
Cấu hình máy khách được tạo tạo một mục máy chủ riêng cho mỗi danh tính. Nếu bạn cấu hình máy chủ thủ công, đặt SIKKERKEY_AGENT_ID thành agent chính xác mà máy khách đó nên sử dụng:
{
"mcpServers": {
"sikkerkey": {
"command": "sikkerkey-mcp",
"args": ["serve"],
"env": {
"SIKKERKEY_AGENT_ID": "agent_..."
}
}
}
}
Khi chỉ có một danh tính được cài đặt, máy chủ tự động chọn nó. Khi có nhiều danh tính và không có ID agent nào được cấu hình, khởi động sẽ dừng và yêu cầu bạn chọn thay vì chọn một cách ngầm định.
Biến môi trường
| Biến | Mục đích |
|---|---|
SIKKERKEY_AGENT_ID | Chọn danh tính AI-agent cục bộ được sử dụng bởi máy chủ MCP. |
SIKKERKEY_HOME | Thay đổi thư mục gốc danh tính SikkerKey cục bộ từ mặc định ~/.sikkerkey. |
Tham chiếu lệnh
| Lệnh | Mục đích |
|---|---|
sikkerkey-mcp install <token> | Đăng ký một danh tính AI-agent cục bộ mới từ mã thông báo bảng điều khiển một lần. |
sikkerkey-mcp whoami | Liệt kê các danh tính AI-agent đã đăng ký cục bộ. |
sikkerkey-mcp config <client> | In cấu hình cho Claude Code, Claude Desktop, Cursor hoặc Codex. |
sikkerkey-mcp serve | Chạy máy chủ MCP qua stdio. |
sikkerkey-mcp revoke [agent-id] | Xóa một vị trí danh tính AI-agent cục bộ. |
sikkerkey-mcp | Chạy máy chủ MCP; tương đương với serve. |
Mã nguồn và giấy phép
Máy chủ MCP SikkerKey hoàn toàn mã nguồn mở theo Giấy phép MIT. Xem xét xác thực, lưu trữ danh tính, xử lý giao thức, lược đồ công cụ và hành vi yêu cầu qua tổ chức GitHub SikkerKeyOfficial.