Skip to main content
Glama
TLB-STATION

ApiVault Remote MCP Server

by TLB-STATION

ApiVault Remote MCP Server

Lizenz: MIT Protokoll: MCP Transport: Streamable HTTP TypeScript Node.js Next.js OAuth 2.1

Sichere, verschlüsselte API-Key-Verwaltung für KI-Codierungsagenten.
Offizieller Remote Model Context Protocol (MCP)-Server für ApiVault.

SchnellstartTool-ReferenzArchitekturOAuth 2.1 & ScopesFehlercodes & FehlerbehebungSelf-Hosting & Entwicklung


Übersicht

Der ApiVault Remote MCP Server ermöglicht es KI-Assistenten (wie Cursor, Claude Desktop, Windsurf und Claude Code), sicher und nachvollziehbar mit Ihren verschlüsselten Geheimnissen in ApiVault zu interagieren.

Anstatt rohe API-Schlüssel in Chat-Prompts einzufügen oder .env-Dateien in Git zu committen, können KI-Agenten:

  1. Verfügbare Anmeldeinformationen mit maskierten Vorschauen durchsuchen und inspizieren (z. B. sk_live_••••1234).

  2. Nur dann rohe Geheimniswerte anfordern, wenn Code über bereichsbezogene Berechtigungen ausgeführt wird.

  3. Neu generierte API-Schlüssel automatisch direkt in Ihrem Tresor speichern.

  4. Zero-Knowledge-Benutzerpassphrasen unterstützen, die im Arbeitsspeicher on-the-fly entschlüsselt werden.


Schnellstart

1. Cursor

Öffnen Sie die Cursor-Einstellungen (Cmd/Ctrl + Shift + J) → MCPNeuen MCP-Server hinzufügen, oder fügen Sie zu Ihrer ~/.cursor/mcp.json hinzu:

{
  "mcpServers": {
    "apivault": {
      "url": "https://apivault-mcp.vercel.app/mcp"
    }
  }
}

2. Claude Desktop

Fügen Sie zu Ihrer Claude Desktop-Konfigurationsdatei hinzu:

  • macOS: ~/Library/Application Support/Claude/claude_desktop_config.json

  • Windows: %APPDATA%\Claude\claude_desktop_config.json

  • Linux: ~/.config/Claude/claude_desktop_config.json

{
  "mcpServers": {
    "apivault": {
      "url": "https://apivault-mcp.vercel.app/mcp"
    }
  }
}

3. Windsurf

Fügen Sie zu ~/.codeium/windsurf/mcp_config.json hinzu:

{
  "mcpServers": {
    "apivault": {
      "url": "https://apivault-mcp.vercel.app/mcp"
    }
  }
}

4. Claude Code (CLI)

Führen Sie in Ihrem Terminal aus:

claude mcp add apivault https://apivault-mcp.vercel.app/mcp

5. VS Code (Cline / Roo Code / Continue)

In den MCP-Einstellungen Ihrer Erweiterung (JSON):

{
  "mcpServers": {
    "apivault": {
      "url": "https://apivault-mcp.vercel.app/mcp",
      "transport": "http"
    }
  }
}

Erste Verbindung: Wenn Ihr Agent zum ersten Mal initialisiert wird, öffnet sich ein Browser-Tab zur Haupt-Website von ApiVault (https://api-vault-opal.vercel.app), um Ihr Konto zu authentifizieren und die angeforderten Bereiche zu genehmigen.


Tool-Referenz

Der Server stellt 6 Tools bereit, die dem Model Context Protocol entsprechen:

1. list_keys

Listet gespeicherte API-Schlüssel mit maskierten Werten auf (z. B. sk_live_••••1234). Verhindert Prompt-Verschmutzung, während der Agent verfügbare Dienste entdecken kann.

  • Erforderlicher Bereich: keys:read

  • Parameter:

    • environment (string, optional): Nach Umgebung filtern (z. B. Production, Staging, Development).

    • service (string, optional): Nach Dienstname filtern (z. B. Stripe, OpenAI, Resend).

  • Beispiel-Agenten-Prompt:

    „Welche Stripe-Anmeldedaten haben wir in Production gespeichert?“


2. get_key

Ruft Metadaten und maskierte Vorschau für eine bestimmte Anmeldeinformation anhand der ID ab.

  • Erforderlicher Bereich: keys:read

  • Parameter:

    • id (string, erforderlich): Die eindeutige ID des Schlüssels.

  • Beispiel-Agenten-Prompt:

    „Überprüfe die Metadaten und das letzte Aktualisierungsdatum für Schlüssel 'cm123abc'.“


3. reveal_key

Entschlüsselt und gibt den rohen, unmaskierten API-Schlüsselwert zurück.

  • Erforderlicher Bereich: keys:reveal

  • Parameter:

    • id (string, erforderlich): Die ID des zu entschlüsselnden Schlüssels.

    • vault_key (string, optional): Benutzerdefinierte Tresor-Passphrase (nur erforderlich, wenn das Konto den benutzerdefinierten Verschlüsselungsmodus aktiviert hat).

  • Beispiel-Agenten-Prompt:

    „Ich benötige den rohen OpenAI-API-Schlüssel, um die Backend-Integrationstests ausführen zu können.“


4. add_key

Verschlüsselt und speichert einen neuen API-Schlüssel sicher im Tresor.

  • Erforderlicher Bereich: keys:write

  • Parameter:

    • name (string, erforderlich): Schlüsselbezeichner (z. B. STRIPE_SECRET_KEY, RESEND_API_KEY).

    • key (string, erforderlich): Zu verschlüsselnder roher Geheimniswert.

    • service (string, optional): Dienstname (z. B. Stripe, OpenAI, AWS).

    • environment (string, optional): Zielumgebung (Standard: Production).

    • notes (string, optional): Entwicklerdokumentation oder Nutzungshinweise.

    • vault_key (string, optional): Benutzerdefinierte Tresor-Passphrase, falls erforderlich.

  • Beispiel-Agenten-Prompt:

    „Speichere diesen neu generierten Supabase-Dienstrollenschlüssel in unserem Production-Tresor.“


5. update_key

Aktualisiert die Metadaten eines vorhandenen Schlüssels oder verschlüsselt seinen Geheimniswert neu.

  • Erforderlicher Bereich: keys:write

  • Parameter:

    • id (string, erforderlich): Zu aktualisierende Schlüssel-ID.

    • name, service, environment, notes (string, optional): Metadatenaktualisierungen.

    • key (string, optional): Neuer roher Geheimniswert (löst Neuverschlüsselung aus).

    • vault_key (string, optional): Benutzerdefinierte Tresor-Passphrase beim Aktualisieren des Geheimniswerts.

  • Beispiel-Agenten-Prompt:

    „Aktualisiere die Notizen zum Resend-API-Schlüssel auf 'Rotiert am 18. August'.“


6. delete_key

Entfernt einen API-Schlüssel dauerhaft aus dem Tresor.

  • Erforderlicher Bereich: keys:write

  • Parameter:

    • id (string, erforderlich): Zu löschende Schlüssel-ID.

  • Beispiel-Agenten-Prompt:

    „Lösche die veraltete Staging-Datenbank-Anmeldeinformation.“


Architektur

Der MCP-Server verwendet eine zustandslose Protokoll-Gateway-Architektur, die die öffentliche Transportschicht von der Datenbank und der kryptografischen Speicherung trennt:

+----------------------------------------------------------+
|  AI Agent (Cursor / Claude Desktop / Windsurf)           |
+----------------------------+-----------------------------+
                             | Streamable HTTP (JSON-RPC)
                             v
+----------------------------------------------------------+
|  ApiVault MCP Server (apivault-mcp.vercel.app)           |
|  - RFC 9728 Protected Resource Metadata (PRM)           |
|  - Streamable HTTP Transport (/mcp)                      |
|  - Zero Database Credentials / Zero Stored Keys          |
+----------------------------+-----------------------------+
                             | Scoped HTTPS REST Gateway (Bearer Token)
                             v
+----------------------------------------------------------+
|  ApiVault Backend (api-vault-opal.vercel.app)            |
|  - OAuth 2.1 Authorization Server (DCR + PKCE S256)      |
|  - Browser Consent UI (/mcp/authorize)                   |
|  - Cryptographic Key Decryption & MySQL Vault            |
+----------------------------------------------------------+

Sicherheitseigenschaften:

  1. Keine Datenbank-Passwörter: Der öffentliche apivault-mcp-Dienst besitzt keine MySQL-Anmeldedaten und keine Hauptverschlüsselungsschlüssel.

  2. Zustandslose Weiterleitung: Client-Anfragen werden verifiziert und an das bereichsbezogene Gateway von ApiVault (/api/mcp/v1/keys) mit standardmäßigen OAuth-Bearer-Tokens weitergeleitet.

  3. Passphrasen im Arbeitsspeicher: Benutzerdefinierte Verschlüsselungs-Passphrasen (vault_key) werden nur während der Ableitung einer einzelnen Anfrage im Arbeitsspeicher verwendet und niemals auf die Festplatte oder in Protokolle geschrieben.


OAuth 2.1 & Scopes

Der MCP-Server implementiert standardmäßiges OAuth 2.1 mit dynamischer Client-Registrierung (RFC 7591) und PKCE S256 (RFC 7636):

Bereich

Name

Gewährt Zugriff auf

keys:read

Metadaten lesen

list_keys, get_key (nur maskierte Vorschauen)

keys:write

Schlüssel verwalten

add_key, update_key, delete_key

keys:reveal

Geheimnisse entschlüsseln

reveal_key (Zugriff auf rohe, unmaskierte Geheimniswerte)

Verbindungen verwalten & widerrufen

Benutzer können verbundene KI-Agenten einsehen, gewährte Bereiche überprüfen und den Zugriff jederzeit im Web-Dashboard widerrufen: ApiVault Dashboard → Einstellungen → MCP-Verbindungen


Fehlercodes & Fehlerbehebung

Fehlercode

Grund

Lösung

UNAUTHORIZED

Abgelaufenes oder fehlendes OAuth-Bearer-Token.

Erneute Authentifizierung in Cursor oder Claude Desktop über die Aktion „Erneut verbinden“.

INSUFFICIENT_SCOPE

Token besitzt nicht den erforderlichen Bereich (z. B. reveal_key mit nur keys:read versucht).

Erneute Authentifizierung und Gewährung des Bereichs keys:reveal oder keys:write während der Browser-Zustimmung.

VAULT_KEY_REQUIRED

Das Konto verwendet den benutzerdefinierten Verschlüsselungsmodus und es wurde kein vault_key übergeben.

Geben Sie Ihre benutzerdefinierte Tresor-Passphrase in den Tool-Argumenten an.

INVALID_VAULT_KEY

Die angegebene benutzerdefinierte Tresor-Passphrase hat die Entschlüsselungsprüfung nicht bestanden.

Überprüfen Sie, ob Ihre Haupt-Tresor-Passphrase korrekt ist, und wiederholen Sie den Vorgang.

DUPLICATE_KEY

Ein Schlüssel mit demselben Namen und derselben Umgebung existiert bereits.

Verwenden Sie update_key oder wählen Sie einen eindeutigen Schlüsselnamen.

NOT_FOUND

Die angegebene Schlüssel-ID existiert nicht in Ihrem Tresor.

Verwenden Sie list_keys, um die aktiven Schlüssel-IDs zu überprüfen.

NETWORK_ERROR

Der ApiVault-Backend-Gateway konnte nicht erreicht werden.

Überprüfen Sie die Internetverbindung und die API_VAULT_URL.


Self-Hosting & Entwicklung

Sie können Ihren eigenen eigenständigen MCP-Server betreiben oder ihn in Ihrer privaten Cloud-Infrastruktur bereitstellen:

Voraussetzungen

  • Node.js >= 20.12.0

  • npm oder pnpm

1. Klonen und Installieren

git clone https://github.com/TLB-STATION/apivault-mcp.git
cd apivault-mcp
npm install

2. Umgebung konfigurieren

Erstellen Sie .env.local:

# ApiVault Backend URL
API_VAULT_URL=https://api-vault-opal.vercel.app

# Public URL of this MCP server
MCP_SERVER_URL=http://localhost:3001

3. Entwicklungsserver starten

npm run dev
# Server running at http://localhost:3001

4. Testsuite ausführen

npm test

5. Für Produktion bauen

npm run build
npm start

Community & Ökosystem


Lizenz

Verteilt unter der MIT-Lizenz. Siehe LICENSE für weitere Informationen.

Copyright (c) 2026 Mohamed Eltelb • ApiVault

-
license - not tested
-
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

  • Encrypted secret store and rotation for autonomous agent credentials

  • Issue, rotate and revoke scoped API-key passes for 25+ providers — the agent never sees a real key

  • Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/TLB-STATION/apivault-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server