Skip to main content
Glama
tkhq

secure-browser-mcp

Official
by tkhq

secure-browser-mcp

MCP-сервер, который заполняет секреты в браузере, не показывая их агенту.

Агент видит ссылки на секреты, а не сами значения. Секреты хранятся в Turnkey Secrets. Сервер экспортирует секрет, расшифровывает его в собственной памяти и вводит его на страницу через CDP. Значение никогда не попадает в диалог, транскрипт или контекст модели.

Он охватывает секреты, которые нельзя передать через API: пароли, номера карт и SSN, вводимые в веб-формах.

Статус: каркас. Интерфейсы, набор инструментов и границы безопасности на месте. Большинство обработчиков возвращают not_implemented. Полный дизайн описан в docs/DESIGN.md, а docs/THREAT-MODEL.md описывает, от чего эта система защищает и от чего не защищает.

Как это работает

  1. Агент вызывает list_secret_refs и получает идентификаторы, имена и привязки к месту назначения. Никаких значений.

  2. Агент управляет браузером с помощью navigate, snapshot, click и type_text.

  3. Агент вызывает fill_secret(secret_id, element_uid).

  4. Сервер сверяет страницу с привязкой секрета к месту назначения. Привязка задаётся во время импорта через статические свойства Turnkey и не может быть изменена.

  5. Сервер экспортирует секрет из Turnkey (эфемерный ключ P-256, HPKE), вводит его в поле через CDP и удаляет значение.

  6. Каждый результат инструмента проходит через слой очистки, прежде чем попасть к агенту. Снимки, сетевые журналы и скриншоты никогда не повторяют введённое значение.

Инструмента evaluate_script не существует. Это решение по безопасности, а не недоработка.

Related MCP server: Cloudflare Playwright MCP

Быстрый старт

bun install
bun run typecheck
bun run dev          # starts the MCP server on stdio (mock secrets backend)

Изучите набор инструментов:

bunx @modelcontextprotocol/inspector bun src/index.ts

Сервер использует mock-бэкенд в памяти, пока не настроены учётные данные Turnkey. Реальный бэкенд — это тонкий адаптер поверх @turnkey/sdk-server (importSecret / exportSecret / getSecrets, включённые в tkhq/sdk#1479).

Зависимости от неопубликованного кода SDK

Методы Secrets API находятся в ветке main репозитория tkhq/sdk, но пока не опубликованы в npm. Каталог vendor/ содержит tarball-архивы, упакованные из локальной копии ../sdk и закреплённые через overrides в package.json. Удалите tarball-архивы из каталога vendor и overrides, как только выйдет @turnkey/sdk-server@8.3.0.

Чтобы пересобрать tarball-архивы:

cd ../sdk && pnpm install && pnpm turbo build --filter=@turnkey/sdk-server --filter=@turnkey/crypto
cd packages/<pkg> && pnpm pack --out ../../../secure-browser-mcp/vendor/turnkey-<pkg>.tgz

Структура

Путь

Содержимое

src/broker/

Ссылки на секреты, интерфейс SecretsClient, бэкенды Turnkey и mock, политика привязки к месту назначения

src/browser/

Владение браузером и внедрение секретов через CDP

src/redaction/

Слой очистки, через который проходит каждый результат инструмента

src/tools/

По одному файлу на каждый MCP-инструмент

docs/

Дизайн и модель угроз

A
license - permissive license
Not graded
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    Not graded
    quality
    C
    maintenance
    Enables AI assistants to control a browser through a set of tools, allowing them to perform web automation tasks like navigation, typing, clicking, and taking screenshots.

View all related MCP servers

Related MCP Connectors

  • AI-powered browser automation — navigate, click, fill forms, and extract data from any website.

  • Provides cloud browser automation capabilities using Stagehand and Browserbase, enabling LLMs to i…

  • Issue, rotate and revoke scoped API-key passes for 25+ providers — the agent never sees a real key

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/tkhq/secure-browser-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server