Skip to main content
Glama
tkhq

secure-browser-mcp

Official
by tkhq

secure-browser-mcp

Un servidor MCP que rellena secretos en un navegador sin mostrárselos al agente.

El agente ve referencias de secretos, no valores de secretos. Los secretos residen en Turnkey Secrets. El servidor exporta un secreto, lo descifra en su propia memoria y lo teclea en la página a través de CDP. El valor nunca entra en la conversación, en la transcripción ni en el contexto del modelo.

Cubre los secretos que no se pueden canalizar a través de una API: contraseñas, números de tarjeta y números de la Seguridad Social introducidos en formularios web.

Estado: andamiaje. Las interfaces, la superficie de herramientas y los límites de seguridad están establecidos. La mayoría de los manejadores devuelven not_implemented. Consulta docs/DESIGN.md para el diseño completo y docs/THREAT-MODEL.md para saber contra qué defiende y contra qué no.

Cómo funciona

  1. El agente llama a list_secret_refs y obtiene identificadores, nombres y vinculaciones de destino. Sin valores.

  2. El agente maneja el navegador con navigate, snapshot, click y type_text.

  3. El agente llama a fill_secret(secret_id, element_uid).

  4. El servidor verifica la página contra la vinculación de destino del secreto. La vinculación se establece en el momento de la importación mediante las propiedades estáticas de Turnkey y no se puede cambiar.

  5. El servidor exporta el secreto desde Turnkey (clave P-256 efímera, HPKE), lo teclea en el campo a través de CDP y descarta el valor.

  6. Todo resultado de herramienta pasa por una capa de redacción antes de llegar al agente. Las instantáneas, los registros de red y las capturas de pantalla nunca reflejan un valor rellenado.

No existe una herramienta evaluate_script. Es una decisión de seguridad, no una carencia.

Related MCP server: Cloudflare Playwright MCP

Inicio rápido

bun install
bun run typecheck
bun run dev          # starts the MCP server on stdio (mock secrets backend)

Inspecciona la superficie de herramientas:

bunx @modelcontextprotocol/inspector bun src/index.ts

El servidor usa un backend simulado en memoria hasta que se configuren las credenciales de Turnkey. El backend real es un adaptador ligero sobre @turnkey/sdk-server (importSecret / exportSecret / getSecrets, fusionado en tkhq/sdk#1479).

Dependencias de código no publicado del SDK

Los métodos de la API de Secrets están en la rama main de tkhq/sdk, pero aún no en npm. El directorio vendor/ contiene tarballs empaquetados a partir de una copia local de ../sdk, fijados mediante overrides en package.json. Elimina los tarballs del directorio vendor y los overrides cuando se publique @turnkey/sdk-server@8.3.0.

Para regenerar los tarballs:

cd ../sdk && pnpm install && pnpm turbo build --filter=@turnkey/sdk-server --filter=@turnkey/crypto
cd packages/<pkg> && pnpm pack --out ../../../secure-browser-mcp/vendor/turnkey-<pkg>.tgz

Estructura de directorios

Ruta

Contenido

src/broker/

Referencias de secretos, la interfaz SecretsClient, backends de Turnkey y simulados, política de vinculación de destino

src/browser/

Control del navegador e inyección de secretos mediante CDP

src/redaction/

La capa de redacción por la que pasa todo resultado de herramienta

src/tools/

Un archivo por herramienta MCP

docs/

Diseño y modelo de amenazas

A
license - permissive license
Not graded
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    Not graded
    quality
    C
    maintenance
    Enables AI assistants to control a browser through a set of tools, allowing them to perform web automation tasks like navigation, typing, clicking, and taking screenshots.

View all related MCP servers

Related MCP Connectors

  • AI-powered browser automation — navigate, click, fill forms, and extract data from any website.

  • Provides cloud browser automation capabilities using Stagehand and Browserbase, enabling LLMs to i…

  • Issue, rotate and revoke scoped API-key passes for 25+ providers — the agent never sees a real key

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/tkhq/secure-browser-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server