SikkerKey

chính thức

Một máy chủ MCP cho phép tác nhân AI của bạn quản lý kho bí mật SikkerKey.

Bạn có thể làm gì với SikkerKey MCP?

Kết nối trợ lý AI của bạn với SikkerKey thông qua một danh tính tác nhân AI chuyên dụng, có phạm vi giới hạn — ví dụ: "kiểm tra hoạt động vault gần đây của tôi."

  • Xác minh trạng thái tác nhân — Yêu cầu trợ lý gọi whoami và xác nhận tác nhân đang hoạt động, các phạm vi được cấp, quyền truy cập dự án và hoạt động được ghi nhận gần đây.
  • Quản trị bí mật — Cho phép manage_secrets tạo, cập nhật, xoay vòng hoặc lên lịch các bí mật được quản lý trong các dự án mà tác nhân có thể truy cập.
  • Phát hành chia sẻ tạm thời — Cho phép manage_temporary_secrets tạo các chia sẻ bí mật dùng một lần, tự hủy dành cho người nhận là con người.
  • Định hình chính sách truy cập — Sử dụng manage_policies để tạo chính sách truy cập và liên kết chúng với các bí mật cụ thể.
  • Xem lại nhật ký kiểm toán — Truy vấn hoạt động và xuất bằng chứng kiểm toán qua read_audit, bao gồm cả số liệu thống kê sử dụng.

Tài liệu

vault
  • Nhật ký kiểm toán
  • Cảnh báo
  • Danh sách IP được phép
  • Thùng rác
  • Máy
    • Máy chuẩn
    • Máy tạm thời
    • Mã đăng ký và Máy tạm thời

ứng dụng & dự án

  • Ứng dụng
  • Dự án độc lập
  • Bí mật
    • Bí mật chuẩn
    • Bí mật có cấu trúc
    • Bí mật được quản lý
    • Bí mật thuê bao
    • Bí mật chứng chỉ
    • Bí mật cảnh báo
    • Bí mật TTL
  • Chính sách truy cập

Quản lý Tổ chức & Nhóm

  • Tổ chức
  • Vai trò Vault
  • Vai trò truy cập
  • Đăng nhập một lần (SSO)

tài khoản

  • Hỗ trợ
  • Cài đặt

công cụ

  • CLI
  • MCP Server
  • Tổng quan SDK
  • SDK
    • SDK Kotlin
    • SDK Go
    • SDK Python
    • SDK Node.js
    • SDK .NET
    • SDK PHP
  • Đường hầm

bảo mật

  • Tổng quan bảo mật
  • Mang khóa của bạn (BYOK)
  • Bảo mật SikkerLink

công cụ/MCP Server

MCP Server

Kết nối các trình khách AI tương thích MCP với SikkerKey thông qua một danh tính AI-agent chuyên dụng, có phạm vi, được kiểm toán và không nhìn thấy văn bản thuần.

Đã cập nhật 21 ngày trước

Máy chủ MCP SikkerKey kết nối các trình khách AI tương thích MCP với mặt phẳng quản lý SikkerKey. Nó cho phép trợ lý AI hỗ trợ quản trị dự án, siêu dữ liệu bí mật, chính sách, máy, cảnh báo, hoạt động kiểm toán và các thao tác vault khác thông qua danh tính AI-agent chuyên dụng.

Máy chủ MCP là mù đọc đối với các giá trị bí mật đã lưu trữ. Nó có thể tạo hoặc thay thế các giá trị mà bạn chủ động cung cấp, nhưng không có công cụ nào có thể truy xuất văn bản thuần của một bí mật đã lưu trữ.


#Cách nó hoạt động

Máy chủ MCP chạy cục bộ như một tiến trình con của trình khách AI và giao tiếp với nó qua đầu vào và đầu ra chuẩn. Khi AI gọi một công cụ SikkerKey, máy chủ sẽ ký yêu cầu API SikkerKey tương ứng với danh tính AI-agent đã chọn.

  • Danh tính cục bộ. Khóa riêng Ed25519 của AI-agent được tạo và lưu trên máy tính của bạn. Chỉ có khóa công khai được đăng ký với SikkerKey.
  • Yêu cầu được ký. Mọi yêu cầu bao gồm phương thức HTTP, đường dẫn, dấu thời gian, nonce một lần và mã băm của phần thân yêu cầu. Một yêu cầu bị sửa đổi hoặc phát lại sẽ không vượt qua được quá trình xác minh.
  • Ủy quyền có phạm vi. Phạm vi quản lý kiểm soát các thao tác toàn vault. Một vai trò truy cập kiểm soát các ứng dụng, dự án, loại bí mật, thao tác máy và khả năng chính sách mà đại diện có thể tiếp cận.
  • Ràng buộc với người tạo trực tiếp. Quyền truy cập hiệu dụng của đại diện không bao giờ vượt quá quyền truy cập hiện tại của người đã tạo ra nó. Nếu quyền truy cập của người đó bị giảm hoặc bị xóa, quyền của đại diện sẽ bị thu hẹp trong yêu cầu tiếp theo.
  • Thuộc tính đầy đủ. Mọi thay đổi thành công đều được ghi lại trong Nhật ký kiểm toán dưới danh tính của AI-agent.

#Yêu cầu

  • Một vault SikkerKey
  • Quyền khởi tạo một AI-agent trong vault
  • Một trình khách AI tương thích MCP
  • Một nền tảng máy tính để bàn hoặc máy chủ được hỗ trợ

Máy chủ được đóng gói hỗ trợ Linux trên x64 và arm64, macOS trên x64 và Apple silicon, và Windows trên x64. Nó hoạt động với bất kỳ trình khách MCP nào có thể khởi chạy máy chủ qua stdio.

Trình khách có cấu hình được tạo tự động

  • Claude Code
  • Claude Desktop
  • Cursor
  • Codex

#Cài đặt máy chủ

Cài đặt lệnh toàn cục bằng npm:

bashCopy

npm install -g sikkerkey-mcp

Bạn cũng có thể chạy một lệnh mà không cần cài đặt toàn cục:

bashCopy

npx sikkerkey-mcp <subcommand>

#Thiết lập AI-agent

Trong bảng điều khiển SikkerKey, mở Máy → AI Agents và chọn Bootstrap AI agent.

Chọn các phạm vi quản lý và vai trò truy cập mà đại diện sẽ nhận, sau đó sao chép mã thông báo bootstrap một lần.

Đăng ký danh tính trên máy tính sẽ chạy máy chủ MCP.

Phê duyệt AI-agent đang chờ trong bảng điều khiển.

Tạo cấu hình cho trình khách AI của bạn, dán cấu hình đó vào tệp cấu hình được chỉ định, và khởi động lại trình khách.

Yêu cầu trình khách đã kết nối gọi whoami và xác nhận vault, phạm vi, quyền truy cập dự án và trạng thái đại diện được hiển thị.

Đăng ký danh tính

bashCopy

sikkerkey-mcp install <bootstrap-token>

Thêm tên hiển thị cục bộ tùy chọn trong quá trình đăng ký:

bashCopy

sikkerkey-mcp install <bootstrap-token> -name="Operations assistant"

Đăng ký tạo một cặp khóa Ed25519 cục bộ và lưu danh tính dưới:

textCopy

~/.sikkerkey/agents/<agent-id>/

Thư mục đại diện, tệp danh tính và khóa riêng được tạo với quyền hạn chế. Đại diện vẫn ở trạng thái đang chờ cho đến khi bạn phê duyệt từ bảng điều khiển.

Tạo cấu hình trình khách

bashCopy

sikkerkey-mcp config claude-code
sikkerkey-mcp config claude-desktop
sikkerkey-mcp config cursor
sikkerkey-mcp config codex

Mỗi lệnh in ra một khối cấu hình sẵn sàng để dán và vị trí mà trình khách đó sử dụng. Cấu hình được tạo sẽ khởi chạy sikkerkey-mcp serve và chọn đại diện bằng SIKKERKEY_AGENT_ID.

Sử dụng một danh tính AI-agent riêng cho từng trình khách, môi trường tự động hóa hoặc ranh giới tin cậy. Điều này giúp dễ dàng xem lại quyền và thuộc tính Nhật ký kiểm toán.


#Xác minh kết nối

Sau khi khởi động lại trình khách AI, yêu cầu nó sử dụng whoami. Lệnh gọi này luôn khả dụng và báo cáo:

  • ID và tên AI-agent
  • Trạng thái phê duyệt và kích hoạt
  • Các phạm vi quản lý được cấp
  • Vai trò truy cập và các ứng dụng và dự án có thể tiếp cận
  • Khả năng theo từng dự án
  • 20 mục nhật ký kiểm toán gần nhất được gán cho đại diện

Sử dụng whoami vào đầu một phiên nhạy cảm hoặc sau khi thay đổi vai trò của người tạo, phạm vi của đại diện hoặc vai trò truy cập của nó.


#Các công cụ có thể quản lý

Bạn có thể mô tả kết quả mong muốn bằng ngôn ngữ bình thường. Trình khách AI chọn công cụ và hành động phù hợp, trong khi SikkerKey độc lập kiểm tra quyền ủy quyền hiện tại của đại diện cho mọi yêu cầu.

Công cụMục đích
whoamiXác nhận đại diện đang hoạt động, quyền, quyền truy cập dự án, trạng thái và hoạt động được gán gần đây.
manage_projectsDuyệt các ứng dụng và dự án mà đại diện có thể tiếp cận.
manage_secretsQuản lý siêu dữ liệu bí mật, giá trị, phiên bản, xoay vòng và các bí mật được quản lý theo lịch trong các dự án được phép.
manage_temporary_secretsTạo và kiểm tra các chia sẻ bí mật một lần, tự hủy.
manage_policiesTạo và quản lý các chính sách truy cập và các ràng buộc bí mật của chúng.
manage_canariesGieo, cấu hình, kích hoạt hoặc vô hiệu hóa các bí mật cảnh báo và khôi phục các dự án bị đóng băng.
manage_machinesLiệt kê, kiểm tra, phê duyệt, từ chối, đổi tên hoặc thu hồi danh tính máy.
manage_project_machinesGắn máy vào các dự án và quản lý các cấp quyền bí mật rõ ràng của chúng.
manage_enrollmentCấp, kiểm tra và thu hồi mã đăng ký cho các máy tạm thời.
manage_ai_agentsKiểm tra và quản lý trạng thái vòng đời, tên và phê duyệt của AI-agent.
manage_alertsChọn các hành động kiểm toán nào kích hoạt cảnh báo.
manage_webhooksTạo và quản lý các webhook gửi cảnh báo có chữ ký.
manage_ipallowlistQuản lý danh sách IP được phép của vault được sử dụng bởi xác thực và đăng ký máy.
manage_trashLiệt kê, khôi phục hoặc xóa vĩnh viễn các bí mật đã xóa mềm.
read_auditTruy vấn hoạt động, xuất bằng chứng kiểm toán và xem lại số liệu sử dụng.
supportMở, đọc, trả lời và đánh giá các phiếu hỗ trợ.
manage_sdksTìm kiếm hướng dẫn cài đặt và khởi động nhanh cho các SDK chính thức.

Các công cụ hiển thị cho trình khách AI là ổn định, nhưng một hành động cá nhân chỉ thành công khi đại diện đã chọn có phạm vi và khả năng dự án cần thiết tại thời điểm gọi.


#Phạm vi quản lý và quyền truy cập dự án

Một AI-agent nhận hai bộ quyền bổ sung.

Phạm vi quản lý

Phạm vi quản lý kiểm soát các khu vực toàn vault như máy, AI-agent, đăng ký, kiểm toán, cảnh báo, webhook, danh sách IP được phép, Thùng rác và hỗ trợ. Phạm vi đọc và ghi có thể được cấp riêng biệt nếu tính năng hỗ trợ.

Vai trò truy cập

Vai trò truy cập kiểm soát mặt phẳng dự án. Nó quyết định các ứng dụng và dự án độc lập nào xuất hiện với đại diện và những gì nó có thể làm trong mỗi dự án, bao gồm các loại bí mật được phép, gắn và cấp quyền máy, chính sách và cảnh báo.

SikkerKey kết hợp cả hai bộ quyền với quyền truy cập hiện tại của người dùng tạo ra trong mỗi yêu cầu. Đại diện không thể sử dụng các công cụ MCP để thay thế phạm vi quản lý hoặc vai trò truy cập của chính nó.

Bắt đầu với bộ phạm vi và khả năng dự án nhỏ nhất bao phủ quy trình làm việc dự định. Thêm quyền truy cập sau từ bảng điều khiển khi đại diện thực sự cần nó.


#Cách xử lý các giá trị bí mật đã lưu trữ

Bề mặt MCP tách biệt việc quản trị bí mật khỏi việc truy xuất bí mật trong thời gian chạy.

  • Đọc siêu dữ liệu. Liệt kê một bí mật, mở chi tiết của nó hoặc xem lịch sử phiên bản của nó trả về định danh, tên, loại, tên trường, ghi chú, phiên bản và dấu thời gian—không phải các giá trị được lưu trữ.
  • Tạo và cập nhật. Khi bạn chủ động cung cấp một giá trị để tạo hoặc thay thế, giá trị đó đi qua trình khách AI vào yêu cầu ghi đã ký và được mã hóa bởi SikkerKey. Phản hồi trả về siêu dữ liệu và không phản hồi lại giá trị.
  • Xoay vòng do máy chủ tạo. Xoay vòng và tạo bí mật được quản lý có thể tạo ra giá trị mới bên trong SikkerKey. AI nhận được phiên bản mới và siêu dữ liệu lịch trình, không phải văn bản thuần đã tạo.
  • Truy xuất trong thời gian chạy. Các ứng dụng đọc bí mật thông qua SDK chính thức hoặc CLI sử dụng danh tính máy riêng. Danh tính AI-agent không thể xác thực như một máy.

Chỉ đặt một giá trị văn bản thuần vào cuộc trò chuyện AI khi bạn cố ý muốn trình khách AI đó nộp giá trị đó trong một thao tác ghi bí mật. Sau khi lưu trữ, MCP không thể đọc lại giá trị.

Thông tin xác thực một lần

Một số hành động quản lý trả về thông tin xác thực mới được tạo một lần để bạn có thể hoàn tất thiết lập. Chúng bao gồm mã đăng ký, bí mật ký webhook mới và mã thông báo và cụm mật khẩu cho một chia sẻ bí mật tạm thời. Lưu trữ hoặc phân phối chúng tại thời điểm tạo; các hành động liệt kê và chi tiết sau đó không tiết lộ chúng.

Một chia sẻ bí mật tạm thời dành cho người nhận là con người. Mở liên kết của nó sẽ tiêu thụ một lần hiển thị, vì vậy AI nên chuyển giao chi tiết chia sẻ thay vì mở liên kết.


#Kiểm toán, phê duyệt và thu hồi

SikkerKey ghi lại mỗi hành động quản lý với ID và tên của AI-agent. Bạn có thể xem xét hoạt động từ Nhật ký kiểm toán của bảng điều khiển hoặc thông qua read_audit. Các quy tắc cảnh báo và webhook có thể thông báo cho bạn khi các hành động đại diện đã chọn xảy ra.

Trình khách AI của bạn kiểm soát các lời nhắc xác nhận của chính nó trước khi gửi một cuộc gọi công cụ. Cấu hình trình khách đó để yêu cầu xác nhận cho những thay đổi đáng được xem xét của con người, đặc biệt là xóa vĩnh viễn, thay đổi quyền truy cập, thu hồi máy, thay đổi chính sách, thay đổi danh sách IP được phép và thông điệp được chuyển giao bên ngoài.

Vô hiệu hóa hoặc thu hồi một đại diện

  • Vô hiệu hóa. Ngay lập tức từ chối các yêu cầu đã ký của đại diện trong khi vẫn giữ các phạm vi và vai trò truy cập của nó để có thể kích hoạt lại sau.
  • Thu hồi. Xóa danh tính AI-agent phía máy chủ và làm cho cặp khóa cục bộ không thể sử dụng cho các yêu cầu trong tương lai.

Cả hai đều có hiệu lực trong yêu cầu tiếp theo. Quản lý vòng đời phía máy chủ từ bảng điều khiển. Sau khi thu hồi, hãy xóa vị trí danh tính cục bộ:

bashCopy

sikkerkey-mcp revoke <agent-id>

Lệnh thu hồi cục bộ sẽ xóa các tệp khỏi máy tính này. Nó không thu hồi AI-agent trong bảng điều khiển SikkerKey.


## #Sử dụng nhiều hơn một AI agent

Một máy tính có thể lưu trữ nhiều danh tính AI-agent. Liệt kê các danh tính cục bộ đã đăng ký bằng lệnh:

bashCopy

sikkerkey-mcp whoami

Cấu hình máy khách được tạo sẽ tạo một mục máy chủ riêng cho mỗi danh tính. Nếu bạn cấu hình máy chủ thủ công, hãy đặt SIKKERKEY_AGENT_ID thành tác nhân chính xác mà máy khách nên sử dụng:

jsonCopy

{
  "mcpServers": {
    "sikkerkey": {
      "command": "sikkerkey-mcp",
      "args": ["serve"],
      "env": {
        "SIKKERKEY_AGENT_ID": "agent_..."
      }
    }
  }
}

Khi chỉ có một danh tính được cài đặt, máy chủ sẽ tự động chọn nó. Khi có nhiều danh tính và không có ID tác nhân nào được cấu hình, quá trình khởi động sẽ dừng lại và yêu cầu bạn chọn thay vì tự động chọn một danh tính.


#Biến môi trường

BiếnMục đích
SIKKERKEY_AGENT_IDChọn danh tính AI-agent cục bộ được sử dụng bởi máy chủ MCP.
SIKKERKEY_HOMEThay đổi thư mục gốc danh tính SikkerKey cục bộ từ mặc định ~/.sikkerkey.

#Tham chiếu lệnh

LệnhMục đích
sikkerkey-mcp install Đăng ký một danh tính AI-agent cục bộ mới từ mã thông báo bảng điều khiển dùng một lần.
sikkerkey-mcp whoamiLiệt kê các danh tính AI-agent cục bộ đã đăng ký.
sikkerkey-mcp config In cấu hình cho Claude Code, Claude Desktop, Cursor hoặc Codex.
sikkerkey-mcp serveChạy máy chủ MCP qua stdio.
sikkerkey-mcp revoke [agent-id]Xóa một vị trí danh tính AI-agent cục bộ.
sikkerkey-mcpChạy máy chủ MCP; tương đương với lệnh serve.

#Mã nguồn và giấy phép

Máy chủ MCP SikkerKey là mã nguồn mở hoàn toàn theo Giấy phép MIT. Xem xét xác thực, lưu trữ danh tính, xử lý giao thức, lược đồ công cụ và hành vi yêu cầu thông qua tổ chức GitHub SikkerKeyOfficial.

Trên trang này

  • Cách hoạt động
  • Yêu cầu
  • Cài đặt máy chủ
  • Thiết lập một AI agent
  • Xác minh kết nối
  • Những gì các công cụ có thể quản lý
  • Phạm vi quản lý và quyền truy cập dự án
  • Cách xử lý các giá trị bí mật được lưu trữ
  • Kiểm toán, phê duyệt và thu hồi
  • Sử dụng nhiều hơn một AI agent
  • Biến môi trường
  • Tham chiếu lệnh
  • Mã nguồn và giấy phép