Token导航 LogoToken导航TokenDH.com
MCP Secret Wrappers logo
开发工具未说明官方级别未说明来源级核验

MCP Secret Wrappers

MCP Server

用于从GCP Secret Manager动态获取MCP服务器凭证的轻量级包装脚本,避免敏感信息硬编码在配置文件中。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
密钥管理ShellClaudeClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

calgrizz52

提供方

calgrizz52

最后核验

2026/5/17 20:22

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

mcp秘密包装

从中提取MCP服务器凭据的薄壳包装器 GCP秘密经理 在运行时——所以没有秘密存在 settings.json, .claude.json, .bashrc,或磁盘上的任何文件。

为什么

克劳德代码MCP服务器配置(in ~/.claude/settings.json~/.claude.json)需要将凭据作为环境变量传递。最简单的方法是将它们硬编码为内联:

{
  "mcpServers": {
    "my-service": {
      "command": "/usr/local/bin/my-mcp-server",
      "env": {
        "MY_API_TOKEN": "sk-hardcoded-secret-here"   ← bad
      }
    }
  }
}

此仓库用一个包装器脚本替换了它,该脚本在启动时从GCP secret Manager获取密钥:

{
  "mcpServers": {
    "my-service": {
      "command": "/home/you/.local/bin/mcp-my-service-wrapper.sh"
    }
  }
}

______________________________________________________________________

包括包装材料

包装器MCP服务器机密
wrappers/asana.sh@roychri/mcp-server-asanaasana-pat
wrappers/google-workspace.shgoogle-workspace-mcpgoogle-workspace-client-id, google-workspace-client-secret

______________________________________________________________________

安装

1.克隆仓库

cd ~/Dev/workspaces
git clone  mcp-secret-wrappers
cd mcp-secret-wrappers

2.将您的秘密存储在GCP秘密管理器中

# Asana Personal Access Token
echo -n "your-asana-pat" | gcloud secrets create asana-pat \
  --data-file=- --project=YOUR_PROJECT_ID

# Google Workspace OAuth credentials
echo -n "your-client-id" | gcloud secrets create google-workspace-client-id \
  --data-file=- --project=YOUR_PROJECT_ID

echo -n "your-client-secret" | gcloud secrets create google-workspace-client-secret \
  --data-file=- --project=YOUR_PROJECT_ID

3.更新每个包装器中的GCP项目ID

编辑 wrappers/asana.shwrappers/google-workspace.sh 并设置:

PROJECT="your-gcp-project-id"

4.运行安装程序

chmod +x install.sh && ./install.sh

这会将每个包装复制到 ~/.local/bin/mcp--wrapper.sh 随着 700 权限(仅限所有者,其他用户无法读取或执行)。

5.配置克劳德代码

对于 ~/.claude/settings.json (全局用户设置):

{
  "mcpServers": {
    "asana": {
      "command": "/home/you/.local/bin/mcp-asana-wrapper.sh"
    }
  }
}

对于 ~/.claude.json (如果Claude Code在那里存储了MCP配置):

{
  "mcpServers": {
    "google-workspace": {
      "type": "stdio",
      "command": "/home/you/.local/bin/mcp-google-workspace-wrapper.sh",
      "args": []
    }
  }
}

更新配置后重新启动Claude Code。

______________________________________________________________________

添加新包装

  1. 复制模板:
cp wrappers/template.sh wrappers/my-service.sh
  1. 编辑 wrappers/my-service.sh --填写 PROJECT, MCP_BINARY, MCP_ARGS,以及 SECRETS 地图。
  1. 将密钥存储在GCP密钥管理器中:
echo -n "my-secret-value" | gcloud secrets create my-secret-name \
  --data-file=- --project=YOUR_PROJECT_ID
  1. 重新运行安装程序:
./install.sh
  1. 将包装器添加到Claude Code的MCP配置中并重新启动。

______________________________________________________________________

安全模型

位置有什么风险
GCP密钥管理器实际密钥值IAM控制,静态加密,审计记录
~/.local/bin/*.sh包装脚本(无秘密)700 --仅限所有者
~/.claude/settings.json仅限二进制路径提交安全
~/.claude.json仅限二进制路径安全
磁盘/ .bashrc任何地方都没有明文

唯一可以获取机密的机器是一台经过GCP身份验证的机器,作为您的帐户(gcloud auth login 或应用程序默认凭据)。在新机器上,运行 gcloud auth login 第一。

______________________________________________________________________

需求

  • gcloud CLI已安装并经过身份验证(gcloud auth login)
  • 启用了Secret Manager API的GCP项目
  • 单独安装的MCP服务器二进制文件(二进制路径请参见每个包装器)

目录标签

目录标签

密钥管理ShellClaude本地部署GCP集成MCP服务器安全凭证自动化配置

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明oauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP