ApiVault Remote MCP Server
ApiVault Remote MCP Server
Sichere, verschlüsselte API-Key-Verwaltung für KI-Codierungsagenten.
Offizieller Remote Model Context Protocol (MCP)-Server für ApiVault.
Schnellstart • Tool-Referenz • Architektur • OAuth 2.1 & Scopes • Fehlercodes & Fehlerbehebung • Self-Hosting & Entwicklung
Übersicht
Der ApiVault Remote MCP Server ermöglicht es KI-Assistenten (wie Cursor, Claude Desktop, Windsurf und Claude Code), sicher und nachvollziehbar mit Ihren verschlüsselten Geheimnissen in ApiVault zu interagieren.
Anstatt rohe API-Schlüssel in Chat-Prompts einzufügen oder .env-Dateien in Git zu committen, können KI-Agenten:
Verfügbare Anmeldeinformationen mit maskierten Vorschauen durchsuchen und inspizieren (z. B.
sk_live_••••1234).Nur dann rohe Geheimniswerte anfordern, wenn Code über bereichsbezogene Berechtigungen ausgeführt wird.
Neu generierte API-Schlüssel automatisch direkt in Ihrem Tresor speichern.
Zero-Knowledge-Benutzerpassphrasen unterstützen, die im Arbeitsspeicher on-the-fly entschlüsselt werden.
Schnellstart
1. Cursor
Öffnen Sie die Cursor-Einstellungen (Cmd/Ctrl + Shift + J) → MCP → Neuen MCP-Server hinzufügen, oder fügen Sie zu Ihrer ~/.cursor/mcp.json hinzu:
{
"mcpServers": {
"apivault": {
"url": "https://apivault-mcp.vercel.app/mcp"
}
}
}2. Claude Desktop
Fügen Sie zu Ihrer Claude Desktop-Konfigurationsdatei hinzu:
macOS:
~/Library/Application Support/Claude/claude_desktop_config.jsonWindows:
%APPDATA%\Claude\claude_desktop_config.jsonLinux:
~/.config/Claude/claude_desktop_config.json
{
"mcpServers": {
"apivault": {
"url": "https://apivault-mcp.vercel.app/mcp"
}
}
}3. Windsurf
Fügen Sie zu ~/.codeium/windsurf/mcp_config.json hinzu:
{
"mcpServers": {
"apivault": {
"url": "https://apivault-mcp.vercel.app/mcp"
}
}
}4. Claude Code (CLI)
Führen Sie in Ihrem Terminal aus:
claude mcp add apivault https://apivault-mcp.vercel.app/mcp5. VS Code (Cline / Roo Code / Continue)
In den MCP-Einstellungen Ihrer Erweiterung (JSON):
{
"mcpServers": {
"apivault": {
"url": "https://apivault-mcp.vercel.app/mcp",
"transport": "http"
}
}
}Erste Verbindung: Wenn Ihr Agent zum ersten Mal initialisiert wird, öffnet sich ein Browser-Tab zur Haupt-Website von ApiVault (
https://api-vault-opal.vercel.app), um Ihr Konto zu authentifizieren und die angeforderten Bereiche zu genehmigen.
Tool-Referenz
Der Server stellt 6 Tools bereit, die dem Model Context Protocol entsprechen:
1. list_keys
Listet gespeicherte API-Schlüssel mit maskierten Werten auf (z. B. sk_live_••••1234). Verhindert Prompt-Verschmutzung, während der Agent verfügbare Dienste entdecken kann.
Erforderlicher Bereich:
keys:readParameter:
environment(string, optional): Nach Umgebung filtern (z. B.Production,Staging,Development).service(string, optional): Nach Dienstname filtern (z. B.Stripe,OpenAI,Resend).
Beispiel-Agenten-Prompt:
„Welche Stripe-Anmeldedaten haben wir in Production gespeichert?“
2. get_key
Ruft Metadaten und maskierte Vorschau für eine bestimmte Anmeldeinformation anhand der ID ab.
Erforderlicher Bereich:
keys:readParameter:
id(string, erforderlich): Die eindeutige ID des Schlüssels.
Beispiel-Agenten-Prompt:
„Überprüfe die Metadaten und das letzte Aktualisierungsdatum für Schlüssel 'cm123abc'.“
3. reveal_key
Entschlüsselt und gibt den rohen, unmaskierten API-Schlüsselwert zurück.
Erforderlicher Bereich:
keys:revealParameter:
id(string, erforderlich): Die ID des zu entschlüsselnden Schlüssels.vault_key(string, optional): Benutzerdefinierte Tresor-Passphrase (nur erforderlich, wenn das Konto den benutzerdefinierten Verschlüsselungsmodus aktiviert hat).
Beispiel-Agenten-Prompt:
„Ich benötige den rohen OpenAI-API-Schlüssel, um die Backend-Integrationstests ausführen zu können.“
4. add_key
Verschlüsselt und speichert einen neuen API-Schlüssel sicher im Tresor.
Erforderlicher Bereich:
keys:writeParameter:
name(string, erforderlich): Schlüsselbezeichner (z. B.STRIPE_SECRET_KEY,RESEND_API_KEY).key(string, erforderlich): Zu verschlüsselnder roher Geheimniswert.service(string, optional): Dienstname (z. B.Stripe,OpenAI,AWS).environment(string, optional): Zielumgebung (Standard:Production).notes(string, optional): Entwicklerdokumentation oder Nutzungshinweise.vault_key(string, optional): Benutzerdefinierte Tresor-Passphrase, falls erforderlich.
Beispiel-Agenten-Prompt:
„Speichere diesen neu generierten Supabase-Dienstrollenschlüssel in unserem Production-Tresor.“
5. update_key
Aktualisiert die Metadaten eines vorhandenen Schlüssels oder verschlüsselt seinen Geheimniswert neu.
Erforderlicher Bereich:
keys:writeParameter:
id(string, erforderlich): Zu aktualisierende Schlüssel-ID.name,service,environment,notes(string, optional): Metadatenaktualisierungen.key(string, optional): Neuer roher Geheimniswert (löst Neuverschlüsselung aus).vault_key(string, optional): Benutzerdefinierte Tresor-Passphrase beim Aktualisieren des Geheimniswerts.
Beispiel-Agenten-Prompt:
„Aktualisiere die Notizen zum Resend-API-Schlüssel auf 'Rotiert am 18. August'.“
6. delete_key
Entfernt einen API-Schlüssel dauerhaft aus dem Tresor.
Erforderlicher Bereich:
keys:writeParameter:
id(string, erforderlich): Zu löschende Schlüssel-ID.
Beispiel-Agenten-Prompt:
„Lösche die veraltete Staging-Datenbank-Anmeldeinformation.“
Architektur
Der MCP-Server verwendet eine zustandslose Protokoll-Gateway-Architektur, die die öffentliche Transportschicht von der Datenbank und der kryptografischen Speicherung trennt:
+----------------------------------------------------------+
| AI Agent (Cursor / Claude Desktop / Windsurf) |
+----------------------------+-----------------------------+
| Streamable HTTP (JSON-RPC)
v
+----------------------------------------------------------+
| ApiVault MCP Server (apivault-mcp.vercel.app) |
| - RFC 9728 Protected Resource Metadata (PRM) |
| - Streamable HTTP Transport (/mcp) |
| - Zero Database Credentials / Zero Stored Keys |
+----------------------------+-----------------------------+
| Scoped HTTPS REST Gateway (Bearer Token)
v
+----------------------------------------------------------+
| ApiVault Backend (api-vault-opal.vercel.app) |
| - OAuth 2.1 Authorization Server (DCR + PKCE S256) |
| - Browser Consent UI (/mcp/authorize) |
| - Cryptographic Key Decryption & MySQL Vault |
+----------------------------------------------------------+Sicherheitseigenschaften:
Keine Datenbank-Passwörter: Der öffentliche
apivault-mcp-Dienst besitzt keine MySQL-Anmeldedaten und keine Hauptverschlüsselungsschlüssel.Zustandslose Weiterleitung: Client-Anfragen werden verifiziert und an das bereichsbezogene Gateway von ApiVault (
/api/mcp/v1/keys) mit standardmäßigen OAuth-Bearer-Tokens weitergeleitet.Passphrasen im Arbeitsspeicher: Benutzerdefinierte Verschlüsselungs-Passphrasen (
vault_key) werden nur während der Ableitung einer einzelnen Anfrage im Arbeitsspeicher verwendet und niemals auf die Festplatte oder in Protokolle geschrieben.
OAuth 2.1 & Scopes
Der MCP-Server implementiert standardmäßiges OAuth 2.1 mit dynamischer Client-Registrierung (RFC 7591) und PKCE S256 (RFC 7636):
Bereich | Name | Gewährt Zugriff auf |
| Metadaten lesen |
|
| Schlüssel verwalten |
|
| Geheimnisse entschlüsseln |
|
Verbindungen verwalten & widerrufen
Benutzer können verbundene KI-Agenten einsehen, gewährte Bereiche überprüfen und den Zugriff jederzeit im Web-Dashboard widerrufen: ApiVault Dashboard → Einstellungen → MCP-Verbindungen
Fehlercodes & Fehlerbehebung
Fehlercode | Grund | Lösung |
| Abgelaufenes oder fehlendes OAuth-Bearer-Token. | Erneute Authentifizierung in Cursor oder Claude Desktop über die Aktion „Erneut verbinden“. |
| Token besitzt nicht den erforderlichen Bereich (z. B. | Erneute Authentifizierung und Gewährung des Bereichs |
| Das Konto verwendet den benutzerdefinierten Verschlüsselungsmodus und es wurde kein | Geben Sie Ihre benutzerdefinierte Tresor-Passphrase in den Tool-Argumenten an. |
| Die angegebene benutzerdefinierte Tresor-Passphrase hat die Entschlüsselungsprüfung nicht bestanden. | Überprüfen Sie, ob Ihre Haupt-Tresor-Passphrase korrekt ist, und wiederholen Sie den Vorgang. |
| Ein Schlüssel mit demselben Namen und derselben Umgebung existiert bereits. | Verwenden Sie |
| Die angegebene Schlüssel-ID existiert nicht in Ihrem Tresor. | Verwenden Sie |
| Der ApiVault-Backend-Gateway konnte nicht erreicht werden. | Überprüfen Sie die Internetverbindung und die |
Self-Hosting & Entwicklung
Sie können Ihren eigenen eigenständigen MCP-Server betreiben oder ihn in Ihrer privaten Cloud-Infrastruktur bereitstellen:
Voraussetzungen
Node.js >= 20.12.0
npm oder pnpm
1. Klonen und Installieren
git clone https://github.com/TLB-STATION/apivault-mcp.git
cd apivault-mcp
npm install2. Umgebung konfigurieren
Erstellen Sie .env.local:
# ApiVault Backend URL
API_VAULT_URL=https://api-vault-opal.vercel.app
# Public URL of this MCP server
MCP_SERVER_URL=http://localhost:30013. Entwicklungsserver starten
npm run dev
# Server running at http://localhost:30014. Testsuite ausführen
npm test5. Für Produktion bauen
npm run build
npm startCommunity & Ökosystem
Hauptplattform: ApiVault Web-Dashboard
CLI-Tool: apivault-cli (npm)
Dokumentation: ApiVault Docs & Guides
Fehlerberichte & Probleme: GitHub Issues
Lizenz
Verteilt unter der MIT-Lizenz. Siehe LICENSE für weitere Informationen.
Copyright (c) 2026 Mohamed Eltelb • ApiVault
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Encrypted secret store and rotation for autonomous agent credentials
Issue, rotate and revoke scoped API-key passes for 25+ providers — the agent never sees a real key
Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/TLB-STATION/apivault-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server