Skip to main content
Glama
TLB-STATION

ApiVault Remote MCP Server

by TLB-STATION

ApiVault Remote MCP Server

License: MIT Protocol: MCP Transport: Streamable HTTP TypeScript Node.js Next.js OAuth 2.1

Gestión segura y cifrada de claves API para agentes de codificación de IA.
Servidor oficial remoto del Protocolo de Contexto de Modelo (MCP) para ApiVault.

Inicio rápidoReferencia de herramientasArquitecturaOAuth 2.1 y ámbitosCódigos de error y solución de problemasAutoalojamiento y desarrollo


Resumen

El ApiVault Remote MCP Server permite a los asistentes de IA (como Cursor, Claude Desktop, Windsurf y Claude Code) interactuar con tus secretos cifrados en ApiVault de forma segura y auditable.

En lugar de pegar claves API en bruto en los mensajes del chat o enviar archivos .env a git, los agentes de IA pueden:

  1. Buscar e inspeccionar las credenciales disponibles mediante vistas previas enmascaradas (p. ej., sk_live_••••1234).

  2. Solicitar valores secretos en bruto solo al ejecutar código mediante permisos con ámbito.

  3. Almacenar automáticamente las claves API recién generadas directamente en tu bóveda.

  4. Compatibilidad con frases de contraseña personalizadas de conocimiento cero descifradas en memoria sobre la marcha.


Inicio rápido

1. Cursor

Abre la configuración de Cursor (Cmd/Ctrl + Shift + J) → MCPAñadir nuevo servidor MCP, o añádelo a tu ~/.cursor/mcp.json:

{
  "mcpServers": {
    "apivault": {
      "url": "https://apivault-mcp.vercel.app/mcp"
    }
  }
}

2. Claude Desktop

Añádelo a tu archivo de configuración de Claude Desktop:

  • macOS: ~/Library/Application Support/Claude/claude_desktop_config.json

  • Windows: %APPDATA%\Claude\claude_desktop_config.json

  • Linux: ~/.config/Claude/claude_desktop_config.json

{
  "mcpServers": {
    "apivault": {
      "url": "https://apivault-mcp.vercel.app/mcp"
    }
  }
}

3. Windsurf

Añádelo a ~/.codeium/windsurf/mcp_config.json:

{
  "mcpServers": {
    "apivault": {
      "url": "https://apivault-mcp.vercel.app/mcp"
    }
  }
}

4. Claude Code (CLI)

Ejecuta en tu terminal:

claude mcp add apivault https://apivault-mcp.vercel.app/mcp

5. VS Code (Cline / Roo Code / Continue)

En el JSON de configuración MCP de tu extensión:

{
  "mcpServers": {
    "apivault": {
      "url": "https://apivault-mcp.vercel.app/mcp",
      "transport": "http"
    }
  }
}

Primera conexión: Cuando tu agente se inicialice por primera vez, se abrirá una pestaña del navegador en el sitio web principal de ApiVault (https://api-vault-opal.vercel.app) para autenticar tu cuenta y aprobar los ámbitos solicitados.


Referencia de herramientas

El servidor expone 6 herramientas que cumplen con el Protocolo de Contexto de Modelo:

1. list_keys

Lista las claves API almacenadas con valores enmascarados (p. ej., sk_live_••••1234). Evita la contaminación del mensaje mientras permite al agente descubrir los servicios disponibles.

  • Ámbito requerido: keys:read

  • Parámetros:

    • environment (cadena, opcional): Filtrar por entorno (p. ej., Production, Staging, Development).

    • service (cadena, opcional): Filtrar por nombre de servicio (p. ej., Stripe, OpenAI, Resend).

  • Ejemplo de mensaje del agente:

    "¿Qué credenciales de Stripe tenemos almacenadas en Producción?"


2. get_key

Recupera los metadatos y la vista previa enmascarada de una credencial específica por ID.

  • Ámbito requerido: keys:read

  • Parámetros:

    • id (cadena, obligatorio): El ID único de la clave.

  • Ejemplo de mensaje del agente:

    "Comprueba los metadatos y la fecha de última actualización de la clave 'cm123abc'."


3. reveal_key

Descifra y devuelve el valor de la clave API en bruto sin enmascarar.

  • Ámbito requerido: keys:reveal

  • Parámetros:

    • id (cadena, obligatorio): El ID de la clave a descifrar.

    • vault_key (cadena, opcional): Frase de contraseña personalizada de la bóveda del usuario (obligatoria solo si la cuenta tiene activado el Modo de cifrado personalizado).

  • Ejemplo de mensaje del agente:

    "Necesito la clave API de OpenAI en bruto para poder ejecutar las pruebas de integración del backend."


4. add_key

Cifra y almacena de forma segura una nueva clave API en la bóveda.

  • Ámbito requerido: keys:write

  • Parámetros:

    • name (cadena, obligatorio): Identificador de la clave (p. ej., STRIPE_SECRET_KEY, RESEND_API_KEY).

    • key (cadena, obligatorio): Valor secreto en bruto a cifrar.

    • service (cadena, opcional): Nombre del servicio (p. ej., Stripe, OpenAI, AWS).

    • environment (cadena, opcional): Entorno de destino (por defecto Production).

    • notes (cadena, opcional): Documentación para desarrolladores o notas de uso.

    • vault_key (cadena, opcional): Frase de contraseña personalizada de la bóveda cuando sea necesaria.

  • Ejemplo de mensaje del agente:

    "Almacena esta clave de rol de servicio de Supabase recién generada en nuestra bóveda de Producción."


5. update_key

Actualiza los metadatos de una clave existente o vuelve a cifrar su valor secreto.

  • Ámbito requerido: keys:write

  • Parámetros:

    • id (cadena, obligatorio): ID de la clave a actualizar.

    • name, service, environment, notes (cadena, opcional): Actualizaciones de metadatos.

    • key (cadena, opcional): Nuevo valor secreto en bruto (desencadena un nuevo cifrado).

    • vault_key (cadena, opcional): Frase de contraseña personalizada de la bóveda al actualizar el valor secreto.

  • Ejemplo de mensaje del agente:

    "Actualiza las notas de la clave API de Resend a 'Rotada el 18 de agosto'."


6. delete_key

Elimina permanentemente una clave API de la bóveda.

  • Ámbito requerido: keys:write

  • Parámetros:

    • id (cadena, obligatorio): ID de la clave a eliminar.

  • Ejemplo de mensaje del agente:

    "Elimina la credencial obsoleta de la base de datos de staging."


Arquitectura

El servidor MCP utiliza una arquitectura de puerta de enlace de protocolo sin estado, separando la capa de transporte pública de la base de datos y el almacenamiento criptográfico:

+----------------------------------------------------------+
|  AI Agent (Cursor / Claude Desktop / Windsurf)           |
+----------------------------+-----------------------------+
                             | Streamable HTTP (JSON-RPC)
                             v
+----------------------------------------------------------+
|  ApiVault MCP Server (apivault-mcp.vercel.app)           |
|  - RFC 9728 Protected Resource Metadata (PRM)           |
|  - Streamable HTTP Transport (/mcp)                      |
|  - Zero Database Credentials / Zero Stored Keys          |
+----------------------------+-----------------------------+
                             | Scoped HTTPS REST Gateway (Bearer Token)
                             v
+----------------------------------------------------------+
|  ApiVault Backend (api-vault-opal.vercel.app)            |
|  - OAuth 2.1 Authorization Server (DCR + PKCE S256)      |
|  - Browser Consent UI (/mcp/authorize)                   |
|  - Cryptographic Key Decryption & MySQL Vault            |
+----------------------------------------------------------+

Propiedades de seguridad:

  1. Cero contraseñas de base de datos: El servicio público apivault-mcp no tiene credenciales MySQL ni claves de cifrado maestras.

  2. Reenvío sin estado: Las solicitudes del cliente se verifican y reenvían a la puerta de enlace con ámbito de ApiVault (/api/mcp/v1/keys) mediante tokens Bearer OAuth estándar.

  3. Frases de contraseña en memoria: Las frases de contraseña del modo de cifrado personalizado (vault_key) se utilizan solo en memoria durante la derivación de una sola solicitud y nunca se escriben en disco ni en registros.


OAuth 2.1 y ámbitos

El servidor MCP implementa OAuth 2.1 estándar con Registro dinámico de clientes (RFC 7591) y PKCE S256 (RFC 7636):

Ámbito

Nombre

Otorga acceso a

keys:read

Leer metadatos

list_keys, get_key (solo vistas previas enmascaradas)

keys:write

Gestionar claves

add_key, update_key, delete_key

keys:reveal

Descifrar secretos

reveal_key (acceso a valores secretos en bruto sin enmascarar)

Gestión y revocación de conexiones

Los usuarios pueden revisar los agentes de IA conectados, inspeccionar los ámbitos concedidos y revocar el acceso en cualquier momento desde el panel web: Panel de ApiVault → Configuración → Conexiones MCP


Códigos de error y solución de problemas

Código de error

Motivo

Resolución

UNAUTHORIZED

Token Bearer OAuth caducado o faltante.

Vuelve a autenticarte en Cursor o Claude Desktop mediante la acción de Reconexión.

INSUFFICIENT_SCOPE

El token carece del ámbito requerido (p. ej., se intentó reveal_key solo con keys:read).

Vuelve a autenticarte y concede el ámbito keys:reveal o keys:write durante el consentimiento del navegador.

VAULT_KEY_REQUIRED

La cuenta utiliza el Modo de cifrado personalizado y no se proporcionó vault_key.

Proporciona tu frase de contraseña personalizada de la bóveda en los argumentos de la herramienta.

INVALID_VAULT_KEY

La frase de contraseña personalizada suministrada falló en la comprobación de descifrado.

Verifica que tu frase de contraseña maestra de la bóveda sea correcta y vuelve a intentarlo.

DUPLICATE_KEY

Ya existe una clave con el mismo nombre y entorno.

Usa update_key o elige un nombre de clave único.

NOT_FOUND

El ID de clave especificado no existe en tu bóveda.

Usa list_keys para verificar los IDs de clave activos.

NETWORK_ERROR

No se puede alcanzar la puerta de enlace del backend de ApiVault.

Comprueba la conectividad a Internet y verifica API_VAULT_URL.


Autoalojamiento y desarrollo

Puedes ejecutar tu propio servidor MCP independiente o desplegarlo en tu infraestructura en la nube privada:

Requisitos previos

  • Node.js >= 20.12.0

  • npm o pnpm

1. Clonar e instalar

git clone https://github.com/TLB-STATION/apivault-mcp.git
cd apivault-mcp
npm install

2. Configurar el entorno

Crea .env.local:

# ApiVault Backend URL
API_VAULT_URL=https://api-vault-opal.vercel.app

# Public URL of this MCP server
MCP_SERVER_URL=http://localhost:3001

3. Ejecutar el servidor de desarrollo

npm run dev
# Server running at http://localhost:3001

4. Ejecutar el conjunto de pruebas

npm test

5. Compilar para producción

npm run build
npm start

Comunidad y ecosistema


Licencia

Distribuido bajo la Licencia MIT. Consulta LICENSE para más información.

Copyright (c) 2026 Mohamed Eltelb • ApiVault

-
license - not tested
-
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

  • Encrypted secret store and rotation for autonomous agent credentials

  • Issue, rotate and revoke scoped API-key passes for 25+ providers — the agent never sees a real key

  • Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/TLB-STATION/apivault-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server