ApiVault Remote MCP Server
ApiVault Remote MCP Server
Gestión segura y cifrada de claves API para agentes de codificación de IA.
Servidor oficial remoto del Protocolo de Contexto de Modelo (MCP) para ApiVault.
Inicio rápido • Referencia de herramientas • Arquitectura • OAuth 2.1 y ámbitos • Códigos de error y solución de problemas • Autoalojamiento y desarrollo
Resumen
El ApiVault Remote MCP Server permite a los asistentes de IA (como Cursor, Claude Desktop, Windsurf y Claude Code) interactuar con tus secretos cifrados en ApiVault de forma segura y auditable.
En lugar de pegar claves API en bruto en los mensajes del chat o enviar archivos .env a git, los agentes de IA pueden:
Buscar e inspeccionar las credenciales disponibles mediante vistas previas enmascaradas (p. ej.,
sk_live_••••1234).Solicitar valores secretos en bruto solo al ejecutar código mediante permisos con ámbito.
Almacenar automáticamente las claves API recién generadas directamente en tu bóveda.
Compatibilidad con frases de contraseña personalizadas de conocimiento cero descifradas en memoria sobre la marcha.
Inicio rápido
1. Cursor
Abre la configuración de Cursor (Cmd/Ctrl + Shift + J) → MCP → Añadir nuevo servidor MCP, o añádelo a tu ~/.cursor/mcp.json:
{
"mcpServers": {
"apivault": {
"url": "https://apivault-mcp.vercel.app/mcp"
}
}
}2. Claude Desktop
Añádelo a tu archivo de configuración de Claude Desktop:
macOS:
~/Library/Application Support/Claude/claude_desktop_config.jsonWindows:
%APPDATA%\Claude\claude_desktop_config.jsonLinux:
~/.config/Claude/claude_desktop_config.json
{
"mcpServers": {
"apivault": {
"url": "https://apivault-mcp.vercel.app/mcp"
}
}
}3. Windsurf
Añádelo a ~/.codeium/windsurf/mcp_config.json:
{
"mcpServers": {
"apivault": {
"url": "https://apivault-mcp.vercel.app/mcp"
}
}
}4. Claude Code (CLI)
Ejecuta en tu terminal:
claude mcp add apivault https://apivault-mcp.vercel.app/mcp5. VS Code (Cline / Roo Code / Continue)
En el JSON de configuración MCP de tu extensión:
{
"mcpServers": {
"apivault": {
"url": "https://apivault-mcp.vercel.app/mcp",
"transport": "http"
}
}
}Primera conexión: Cuando tu agente se inicialice por primera vez, se abrirá una pestaña del navegador en el sitio web principal de ApiVault (
https://api-vault-opal.vercel.app) para autenticar tu cuenta y aprobar los ámbitos solicitados.
Referencia de herramientas
El servidor expone 6 herramientas que cumplen con el Protocolo de Contexto de Modelo:
1. list_keys
Lista las claves API almacenadas con valores enmascarados (p. ej., sk_live_••••1234). Evita la contaminación del mensaje mientras permite al agente descubrir los servicios disponibles.
Ámbito requerido:
keys:readParámetros:
environment(cadena, opcional): Filtrar por entorno (p. ej.,Production,Staging,Development).service(cadena, opcional): Filtrar por nombre de servicio (p. ej.,Stripe,OpenAI,Resend).
Ejemplo de mensaje del agente:
"¿Qué credenciales de Stripe tenemos almacenadas en Producción?"
2. get_key
Recupera los metadatos y la vista previa enmascarada de una credencial específica por ID.
Ámbito requerido:
keys:readParámetros:
id(cadena, obligatorio): El ID único de la clave.
Ejemplo de mensaje del agente:
"Comprueba los metadatos y la fecha de última actualización de la clave 'cm123abc'."
3. reveal_key
Descifra y devuelve el valor de la clave API en bruto sin enmascarar.
Ámbito requerido:
keys:revealParámetros:
id(cadena, obligatorio): El ID de la clave a descifrar.vault_key(cadena, opcional): Frase de contraseña personalizada de la bóveda del usuario (obligatoria solo si la cuenta tiene activado el Modo de cifrado personalizado).
Ejemplo de mensaje del agente:
"Necesito la clave API de OpenAI en bruto para poder ejecutar las pruebas de integración del backend."
4. add_key
Cifra y almacena de forma segura una nueva clave API en la bóveda.
Ámbito requerido:
keys:writeParámetros:
name(cadena, obligatorio): Identificador de la clave (p. ej.,STRIPE_SECRET_KEY,RESEND_API_KEY).key(cadena, obligatorio): Valor secreto en bruto a cifrar.service(cadena, opcional): Nombre del servicio (p. ej.,Stripe,OpenAI,AWS).environment(cadena, opcional): Entorno de destino (por defectoProduction).notes(cadena, opcional): Documentación para desarrolladores o notas de uso.vault_key(cadena, opcional): Frase de contraseña personalizada de la bóveda cuando sea necesaria.
Ejemplo de mensaje del agente:
"Almacena esta clave de rol de servicio de Supabase recién generada en nuestra bóveda de Producción."
5. update_key
Actualiza los metadatos de una clave existente o vuelve a cifrar su valor secreto.
Ámbito requerido:
keys:writeParámetros:
id(cadena, obligatorio): ID de la clave a actualizar.name,service,environment,notes(cadena, opcional): Actualizaciones de metadatos.key(cadena, opcional): Nuevo valor secreto en bruto (desencadena un nuevo cifrado).vault_key(cadena, opcional): Frase de contraseña personalizada de la bóveda al actualizar el valor secreto.
Ejemplo de mensaje del agente:
"Actualiza las notas de la clave API de Resend a 'Rotada el 18 de agosto'."
6. delete_key
Elimina permanentemente una clave API de la bóveda.
Ámbito requerido:
keys:writeParámetros:
id(cadena, obligatorio): ID de la clave a eliminar.
Ejemplo de mensaje del agente:
"Elimina la credencial obsoleta de la base de datos de staging."
Arquitectura
El servidor MCP utiliza una arquitectura de puerta de enlace de protocolo sin estado, separando la capa de transporte pública de la base de datos y el almacenamiento criptográfico:
+----------------------------------------------------------+
| AI Agent (Cursor / Claude Desktop / Windsurf) |
+----------------------------+-----------------------------+
| Streamable HTTP (JSON-RPC)
v
+----------------------------------------------------------+
| ApiVault MCP Server (apivault-mcp.vercel.app) |
| - RFC 9728 Protected Resource Metadata (PRM) |
| - Streamable HTTP Transport (/mcp) |
| - Zero Database Credentials / Zero Stored Keys |
+----------------------------+-----------------------------+
| Scoped HTTPS REST Gateway (Bearer Token)
v
+----------------------------------------------------------+
| ApiVault Backend (api-vault-opal.vercel.app) |
| - OAuth 2.1 Authorization Server (DCR + PKCE S256) |
| - Browser Consent UI (/mcp/authorize) |
| - Cryptographic Key Decryption & MySQL Vault |
+----------------------------------------------------------+Propiedades de seguridad:
Cero contraseñas de base de datos: El servicio público
apivault-mcpno tiene credenciales MySQL ni claves de cifrado maestras.Reenvío sin estado: Las solicitudes del cliente se verifican y reenvían a la puerta de enlace con ámbito de ApiVault (
/api/mcp/v1/keys) mediante tokens Bearer OAuth estándar.Frases de contraseña en memoria: Las frases de contraseña del modo de cifrado personalizado (
vault_key) se utilizan solo en memoria durante la derivación de una sola solicitud y nunca se escriben en disco ni en registros.
OAuth 2.1 y ámbitos
El servidor MCP implementa OAuth 2.1 estándar con Registro dinámico de clientes (RFC 7591) y PKCE S256 (RFC 7636):
Ámbito | Nombre | Otorga acceso a |
| Leer metadatos |
|
| Gestionar claves |
|
| Descifrar secretos |
|
Gestión y revocación de conexiones
Los usuarios pueden revisar los agentes de IA conectados, inspeccionar los ámbitos concedidos y revocar el acceso en cualquier momento desde el panel web: Panel de ApiVault → Configuración → Conexiones MCP
Códigos de error y solución de problemas
Código de error | Motivo | Resolución |
| Token Bearer OAuth caducado o faltante. | Vuelve a autenticarte en Cursor o Claude Desktop mediante la acción de Reconexión. |
| El token carece del ámbito requerido (p. ej., se intentó | Vuelve a autenticarte y concede el ámbito |
| La cuenta utiliza el Modo de cifrado personalizado y no se proporcionó | Proporciona tu frase de contraseña personalizada de la bóveda en los argumentos de la herramienta. |
| La frase de contraseña personalizada suministrada falló en la comprobación de descifrado. | Verifica que tu frase de contraseña maestra de la bóveda sea correcta y vuelve a intentarlo. |
| Ya existe una clave con el mismo nombre y entorno. | Usa |
| El ID de clave especificado no existe en tu bóveda. | Usa |
| No se puede alcanzar la puerta de enlace del backend de ApiVault. | Comprueba la conectividad a Internet y verifica |
Autoalojamiento y desarrollo
Puedes ejecutar tu propio servidor MCP independiente o desplegarlo en tu infraestructura en la nube privada:
Requisitos previos
Node.js >= 20.12.0
npm o pnpm
1. Clonar e instalar
git clone https://github.com/TLB-STATION/apivault-mcp.git
cd apivault-mcp
npm install2. Configurar el entorno
Crea .env.local:
# ApiVault Backend URL
API_VAULT_URL=https://api-vault-opal.vercel.app
# Public URL of this MCP server
MCP_SERVER_URL=http://localhost:30013. Ejecutar el servidor de desarrollo
npm run dev
# Server running at http://localhost:30014. Ejecutar el conjunto de pruebas
npm test5. Compilar para producción
npm run build
npm startComunidad y ecosistema
Plataforma principal: Panel web de ApiVault
Herramienta CLI: apivault-cli (npm)
Documentación: Documentación y guías de ApiVault
Informes de errores e incidencias: Incidencias de GitHub
Licencia
Distribuido bajo la Licencia MIT. Consulta LICENSE para más información.
Copyright (c) 2026 Mohamed Eltelb • ApiVault
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Encrypted secret store and rotation for autonomous agent credentials
Issue, rotate and revoke scoped API-key passes for 25+ providers — the agent never sees a real key
Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/TLB-STATION/apivault-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server