Skip to main content
Glama
erayendes

Heimdall App Store Connect MCP

Heimdall — App Store Connect MCP

npm version npm downloads CI License: MIT Yerli üretim

Eine echte Agenten-Sitzung über MCP, zeitgerafft. Der App Store Connect-Account ist ein Platzhalter, damit die Aufnahme öffentlich sein kann — neu generieren mit vhs assets/demo/demo.tape.

🇬🇧 English · 🇹🇷 Türkçe

English

Heimdall. Ein Tool für Ihren gesamten App Store Connect-Account.

Ein MCP-Server für die App Store Connect API und die App Store Server API (StoreKit 2), bei dem jedes Tool aus Apples eigener OpenAPI-Spezifikation generiert wird. 13 Profile, 32 Unterprofile, 890 Tools.

Apps und Metadaten, Versionen und gestaffelte Veröffentlichungen, TestFlight, Abonnements und In-App-Käufe, Preisgestaltung, Bewertungen, Game Center, Xcode Cloud, Provisioning, Webhooks sowie Verkaufs- und Finanzberichte.

Fragen und es antwortet. Sagen und es ist erledigt.

  • "Fasse die 1-Stern-Bewertungen dieser Woche zusammen und entwerfe Antworten."

  • "Welche Builds hängen in der Prüfung fest?"

  • "Erhöhe den Preis dieses Abonnements in allen Gebieten."

Was der eine Aufruf spart

Die Frage

Durch die rohen Tools

Heimdall

"Was kostet dieses Abonnement in jedem Land?"

eine gemessene Agenten-Sitzung: 1,02 Mio. Tokens, 3 $

~1,3k Tokens, 2,1s

"Welche Screenshots sind im Listing?"

53 HTTP-Aufrufe, 264 KB

4 Aufrufe, ~1 KB

"Ändere den Preis dieses Abonnements."

4 Lesevorgänge, dann eine Auswahl aus 842 Preispunkten

ein Aufruf

Die erste Zeile ist eine echte Sitzung, keine Prognose: Der Agent durchlief die Kette, konnte die Antwort nicht fassen, schrieb sie in eine CSV und baute manuell ein Länder-Namen-Wörterbuch in Python, um fertig zu werden. Die anderen beiden sind Aufrufzahlen gegen einen Live-Account.

Schnellstart

npx -y @erayendes/asc-mcp setup

Ein Durchlauf und durchgehend sicher: die Zugangsdaten, die es braucht, dann eine Live-Prüfung der Anmeldeinformationen. Dann Ihre Auswahl — die gewünschten Profile und Unterprofile, und der Schlüssel landet im Schlüsselbund, nicht in einer Konfigurationsdatei.

Der Setup-Assistent fragt einmal nach Ihrem API-Schlüssel, speichert ihn sicher und registriert die von Ihnen gewählten Profile bei jedem MCP-Client auf Ihrem Rechner — Claude, Codex, Antigravity, Cursor, Windsurf, VS Code. Keiner von ihnen teilt eine Konfigurationsdatei, also ist dies der Schritt, den Sie sonst einmal pro Client wiederholen müssten, jedes Mal in einem anderen Format. Verschwendete Zeit. Komplette Schritt-für-Schritt-Anleitung im Leitfaden.

Installiert ein KI-Agent Heimdall für Sie? Siehe AGENTS.md für das Übergabeprotokoll: Der Agent fügt die Profile mit register hinzu, Sie führen setup selbst für den Schlüssel aus — Ihr privater Schlüssel ist nur für Ihre Augen bestimmt, und der Agent sieht ihn nie.

Was Heimdall auszeichnet

Die meisten App Store Connect MCP-Server bieten einen handverlesenen Ausschnitt der API. Das funktioniert so lange, bis Sie genau den einen Endpunkt brauchen, den keiner abgedeckt hat. Heimdall macht das Gegenteil: Es gibt Ihnen alle Tools und lässt Sie auswählen, welche Sie möchten — und Ihre Meinung jederzeit ändern.

Vollständig

Apples OpenAPI-Spezifikation v4.4.1, alle 966 Pfade, 982 Operationen — 281 reine ID-Duplikate bereits zusammengefasst, und die 123 von Apple als veraltet markierten bleiben ungeladen, es sei denn, Sie fragen explizit danach, was 859 erreichbare Operationen plus 24 handgeschriebene Tools übrig lässt. npm run spec:update bringt Apples Änderungen als überprüfbaren Diff herein.

Eingrenzbar

13 zweckgebundene Profile, die jeweils weiter eingrenzen — monetization:subscription-pricing sind 26 Tools statt 206. Die gesamte Oberfläche würde über 100k Tokens an Tool-Definitionen kosten; ein Profil kostet einen Bruchteil davon.

StoreKit 2

Auch die App Store Server API — Kundentransaktionen, Berechtigungen, Rückerstattungen. Selten unter ASC MCP-Servern.

Kein zweiter API-Schlüssel

Review-Triage, tägliche Briefings und Antwortentwürfe geben die Review-Daten zurück — Ihr eigenes Modell schreibt den Text.

Sicher

Bestätigung-vor-Schreiben, --read-only, Anmerkungen zu destruktiven Aktionen, host-gebundene Anfragen, keine Telemetrie.

Privat

Die .p8-Datei lebt im macOS-Schlüsselbund, niemals in einer Klartext-Konfiguration.

Profile

Registrieren Sie nur die Profile, die Ihr Projekt verwendet. Was jedes abdeckt, steht in der Profiltabelle; das spätere Hinzufügen und Entfernen ist hier beschrieben.

Nicht sicher, welche? Starter-Pakete beantwortet die Frage nach der Rolle — ein Release-Manager installiert distribution + app-info, ein ASO-Team marketing + analytics — und examples/ arbeitet jedes durch, einschließlich des Teils, der normalerweise schiefgeht.

Es gibt nichts zu merken — fragen Sie "gibt es ein Tool für In-App-Events?" und asc__search_tools durchsucht alles, auch das, was nicht geladen ist, und sagt Ihnen, in welchem Profil es sich befindet.

Riskante Schreibvorgänge fragen zuerst

Das Ändern eines Preises, das Vergeben von Admin-Rechten oder das Löschen von etwas verlangt vor der Ausführung eine Bestätigung und zeigt, was sich ändern würde, sodass eine falsch gelesene Anweisung nicht ungeprüft ausgeführt werden kann. Dies ist die Voreinstellung für die vier Risikostufen, die schwer rückgängig zu machen sind — Umsatz, destruktiv, Infrastruktur, Zugriff — und alles andere läuft über die eigene Tool-Genehmigung Ihres Clients. --confirm fragt stattdessen vor jedem Schreibvorgang; --no-confirm fragt vor keinem; --read-only entfernt mutierende Tools vollständig. Siehe Sicherheit.

Lokal von Grund auf, nicht nur standardmäßig

Die MCP-Empfehlung sieht entfernte HTTP-Server vor: eine URL, keine Installation, Updates unter Ihrer Kontrolle. Heimdall läuft stattdessen lokal über stdio, und das ist ein bewusster Kompromiss. Bei lokalem Betrieb verlässt der Schlüssel nie Ihren Rechner: Heimdall liest ihn aus dem Schlüsselbund, signiert ein kurzlebiges Token und kommuniziert direkt mit Apple. Nichts sitzt dazwischen.

Der Preis ist real und sollte genannt werden: Sie benötigen eine installierte Node.js-Umgebung, und Sie aktualisieren per Version, anstatt dass wir eine Version pushen. Das ist der Preis dafür, dass der Schlüssel Ihnen gehört.

Funktioniert neben Fastlane

Heimdall ist keine Fastlane-Alternative — es ist die interaktive Hälfte. Behalten Sie Fastlane für wiederholbare, skriptgesteuerte CI-Arbeiten (Code-Signing, Build-Upload, Metadaten-Pushes). Fastlane für die Pipeline, Heimdall für Erkundungen und einmalige Änderungen.

Dokumentation

  • Leitfaden — API-Schlüssel, Installation, Setup-Assistent, Profile, Konfiguration, Beispiele

  • Beispiele — Starter-Pakete nach Rolle, sieben durchgespielte Szenarien und ein GitHub Actions-Workflow

  • Sicherheit — Umgang mit Anmeldeinformationen, Sicherheitsmodi, Pre-Install-Audit, Meldung von Schwachstellen

  • Support — Hilfe erhalten, Fehlerbehebung

  • Changelog — Versionsgeschichte

  • Mitwirken — Wie man beiträgt, lokales Entwicklungs-Setup

  • Verhaltenskodex

  • Governance — Wer dies verwaltet und warum

Unterstützen Sie das Projekt

Heimdall ist kostenlos und offen. Wenn es Ihnen Zeit spart, können Sie Mitglied werden oder mir einen Kaffee kaufen ☕.

Über den Namen

Heimdall ist der Wächter von Asgard in der nordischen Mythologie und einer von Odins Söhnen. Er bewacht Bifröst, die Regenbogenbrücke, die Asgard mit den neun Welten verbindet. Seine Gabe, Ereignisse zu spüren, bevor sie geschehen, befähigt ihn, Asgard vor Riesen und anderen Feinden zu schützen und die Götter vor drohender Gefahr zu warnen.

Dieses Projekt wacht über Ihren App Store Connect-Account; daher hat es seinen Namen. :)

Lizenz

MIT — siehe LICENSE.

Tool-Definitionen in src/generated/ werden aus der von Apple Inc. veröffentlichten App Store Connect OpenAPI-Spezifikation (spec/openapi.json) erstellt, die hier weiterverteilt wird, damit der Generator ohne Netzwerkzugriff reproduzierbar ist. App Store Connect, TestFlight, StoreKit, Xcode und Game Center sind Marken von Apple Inc. Dieses Projekt ist nicht mit Apple Inc. verbunden, wird von ihr nicht unterstützt oder gesponsert.


  • "Bu haftanın 1 yıldızlı yorumlarını özetle ve cevap taslakları hazırla."

  • "Hangi build'ler incelemede takıldı?"

  • "Bu aboneliğin fiyatını her ülkede artır."

Tek çağrının kazandırdığı

Soru

Ham araçlarla

Heimdall

"Bu abonelik her ülkede kaça?"

ölçülen bir ajan oturumu: 1,02M token, 3 $

~1,3k token, 2,1 sn

"Mağaza sayfasında hangi ekran görüntüleri var?"

53 HTTP çağrısı, 264 KB

4 çağrı, ~1 KB

"Bu aboneliğin fiyatını değiştir."

4 okuma, sonra 842 fiyat noktası içinden seçim

tek çağrı

İlk satır tahmin değil, gerçek bir oturum: ajan zinciri yürüdü, cevap sığmayınca bir CSV'ye yazdı ve bitirebilmek için Python'da elle ülke adı sözlüğü kurdu. Diğer ikisi canlı bir hesapta çağrı sayımı.

Hızlı başlangıç

npx -y @erayendes/asc-mcp setup

Tek geçiş ve şahane güvenlik: Gerekli erişim bilgileri, sonra canlı kimlik doğrulama. Ardından seçimleriniz; istediğiniz profiller ve alt profiller — anahtar da config dosyasına değil Keychain'e gidiyor.

Setup sihirbazı API anahtarınızı bir kez ister, güvenle saklar ve seçtiğiniz profilleri makinenizdeki bütün MCP istemcilerine kaydeder — Claude, Codex, Antigravity, Cursor, Windsurf, VS Code. Hiçbiri config dosyasını paylaşmaz; yani bu adım olmasa her istemci için ayrı ayrı, her seferinde farklı biçimde tekrarlanırdı. Boşa vakit kaybı. Adım adım anlatım Rehber'de.

Heimdall'ı bir AI agent mı kuracak? Devir protokolü için AGENTS.md'ye bakın: agent profilleri register ile ekler, anahtar için setup'ı siz çalıştırırsınız — özel anahtarınız sadece sizin gözleriniz için, AI agent göremez.

Heimdall'ı diğerlerinden ayıran

Çoğu App Store Connect MCP sunucusu API'nin elle seçilmiş bir araç dilimini sunar. Hiçbirinin kapsamadığı o bir uç noktaya ihtiyaç duyana kadar bu işe yarar. Heimdall tam tersini yapar: araçların tamamını verir, istediklerinizi siz seçersiniz — ve istediğiniz zaman ekleyip çıkarırsınız.

Eksiksiz

Apple'ın OpenAPI spec v4.4.1'i, tüm 966 path, 982 işlem — 281 id-only tekrar zaten birleştirilmiş durumda, Apple'ın kullanımdan kaldırdığı 123 işlem de siz istemedikçe yüklenmiyor; geriye erişilebilir 859 işlem artı elle yazılmış 24 araç kalıyor. npm run spec:update Apple'ın değişikliklerini gözden geçirilebilir bir diff olarak getirir.

Daraltılabilir

13 amaca özel profil, her biri daha da daralabilir — monetization:subscription-pricing 206 yerine 26 araç. Tüm yüzey araç tanımları için 100 bin token'ı aşar; bir profil bunun küçük bir kısmı.

StoreKit 2

App Store Server API de var — tüm müşteri işlemleri, haklar, iadeler. ASC MCP sunucuları arasında nadir bir özellik.

İkinci API anahtarı yok

Yorum tasnifi, günlük brifing ve cevap taslakları yorum verisini döndürür — metni kendi modeliniz yazar.

Güvenli

Yazmadan-önce onay, --read-only, yıkıcı işlem etiketleri, host'a sabitlenmiş istekler, telemetri yok.

Gizli

.p8 macOS Keychain'de durur, düz metin config'de değil.

Profiller

Sadece projenizin kullandığı profilleri kaydedin. Hangisinin neyi kapsadığı profil tablosunda, sonradan ekleme ve çıkarma burada.

Hangisi olduğundan emin değil misiniz? Başlangıç paketleri bunu role göre cevaplıyor — yayın yöneticisi distribution + app-info kurar, ASO ekibi marketing + analytics — ve examples/ her birini, genelde nerede ters gittiğiyle birlikte, baştan sona işliyor.

Hiçbir şeyi ezberlemeniz gerekmez — "uygulama içi etkinlikler için bir araç var mı?" diye sorun; asc__search_tools o an yüklü olmayanlar dahil hepsini arar ve hangi profilde olduğunu söyler.

Riskli yazmalar önce sorar

Fiyat değiştirme, Admin yetkisi verme ya da bir şeyi silme çalışmadan önce onay ister ve neyin değişeceğini gösterir; böylece yanlış anlaşılmış bir talimat kontrolsüz çalışamaz. Bu, geri alması zor dört risk seviyesinde varsayılandır — revenue, destructive, infrastructure, access — geri kalan her şey client'ınızın kendi araç onayıyla çalışır. --confirm her yazmadan önce sorar, --no-confirm hiç sormaz, --read-only mutasyon araçlarını tamamen kaldırır. Bkz. Güvenlik.

Yerelde çalışması tercih, eksiklik değil

MCP rehberleri uzak HTTP sunucularını önerir: tek URL, kurulum yok, güncellemeyi siz yönetirsiniz. Heimdall bunun yerine yerelde stdio üzerinden çalışır ve bu bilinçli bir tercihtir. Yerelde çalışınca anahtar makinenizden hiç çıkmaz: Heimdall onu Keychain'den okur, kısa ömürlü bir token imzalar ve doğrudan Apple ile konuşur. Arada hiçbir şey durmaz.

Bedeli gerçek ve söylenmeye değer: Node kurulu olmalı ve güncelleme biz gönderdiğimiz için değil, siz sürüm seçtiğiniz için gelir. Anahtarın sizde kalmasının bedeli bu.

Fastlane ile birlikte çalışır

Heimdall bir Fastlane alternatifi değil, interaktif yarısıdır. Tekrarlanabilir, scriptli CI işleri (kod imzalama, build yükleme, metadata gönderimi) için Fastlane'i kullanmaya devam edin. Pipeline için Fastlane, keşif ve tek seferlik değişiklikler için Heimdall.

Dokümantasyon

  • Rehber — API anahtarı, kurulum, setup sihirbazı, profiller, yapılandırma, örnekler

  • Örnekler — role göre başlangıç paketleri, yedi işlenmiş senaryo ve bir GitHub Actions workflow'u

  • Güvenlik — kimlik bilgisi yönetimi, güvenlik modları, kurulum öncesi denetim, açık bildirimi

  • Destek — yardım alma, sorun giderme

  • Değişiklik günlüğü — sürüm geçmişi

  • Katkıda bulunma — nasıl katkı sağlanır, yerel geliştirme kurulumu

  • Davranış kuralları

  • Yönetişim — bunu kim, neden sürdürüyor

Projeye destek

Heimdall ücretsiz ve açık. Zamanınızı kurtardıysa üye olabilir ya da kahve ısmarlayabilirsiniz ☕.

İsim hakkında

Heimdall, İskandinav mitolojisinde Asgard'ın koruyucusu ve tanrı Odin'in oğullarından biridir. Asgard ile dokuz diyarı birbirine bağlayan gökkuşağı köprüsü Bifröst'ün bekçisidir. Olayları önceden hissetme yeteneği sayesinde Asgard'ı devlerin ve düşmanların olası saldırılarına karşı korur, yaklaşan tehlikeleri diğer tanrılara haber verir.

Bu proje de sizin App Store Connect hesabınızın başında nöbet tutmak için var; adını oradan alıyor. :)

Lisans

MIT — bkz. LICENSE.

src/generated/ içindeki araç tanımları, Apple Inc.'in yayımladığı App Store Connect OpenAPI spesifikasyonundan (spec/openapi.json) üretilir; jeneratör ağ erişimi olmadan da yeniden üretilebilsin diye spesifikasyon burada yeniden dağıtılmaktadır. App Store Connect, TestFlight, StoreKit, Xcode ve Game Center, Apple Inc.'in ticari markalarıdır. Bu proje Apple Inc. ile bağlantılı değildir, Apple tarafından onaylanmamış veya desteklenmemektedir.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • Self-hosted MCP gateway: turn any API, database or MCP server into AI connectors — no code.

  • Hosted Amazon Seller Central and Amazon Ads MCP server for Claude, ChatGPT, Cursor, and agents.

  • Hosted Amazon Seller and Vendor MCP server for Claude, ChatGPT, Cursor, Codex, Gemini, Copilot.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/erayendes/app-store-connect-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server