Keycard
給 AI 代理的執行期授權:每個請求即時驗證身分與政策,只發放短效、限定範圍的憑證
Keycard 做的是 AI 代理的「執行期授權」。官網點出一個兩難:代理越好用,需要的權限越多;每個動作都讓人審核不可能擴展,讓代理沿用人類或工作負載的身分又分不清是誰做的,乾脆一次給足權限,就等於它什麼都能做。Keycard 的答案是每個請求都即時驗證、即時判斷。
運作分四步。擷取完整脈絡:驗證是哪個代理、跑在哪裡,若代替某位使用者行動,請求也帶著那個人的身分。讓資源可用:資料庫、MCP 伺服器、API 或其他代理只要接一次,設定好憑證提供者,授權請求就交給 Keycard,官網示範了 GitHub、Slack、PagerDuty、Sentry、Neon、Linear 等。動態授權:依政策評估,通過就由安全權杖伺服器發出只限這個任務、短時效的權杖;拒絕就不產生憑證並記錄下來。即時檢視:可依應用、使用者或資源檢視紀錄、匯出到 SIEM,並即時撤銷憑證。
功能特色與適用場景:政策用 Cedar 撰寫,例如「代理繼承使用者權限」——使用者沒有 PII 資料庫權限,代他行動的代理也拿不到。支援 OAuth 2.1、Token Exchange、SPIFFE、WIMSE、MCP、A2A 等協定。價格公開:Starter 免費、每月 5,000 筆交易上限;Team 每月 500 美元含 10 萬筆;Enterprise 可專屬、BYOC 或地端部署。Chime 的產品經理說工程師幾天內就讓代理接上正式環境。台灣要讓內部代理接 GitHub、Slack 又擔心權限過大的開發團隊,可以從免費方案開始試。
TheAI學院 編輯建議
編輯實測後的真心話Keycard 把「代理該拿多少權限」變成每次請求都重新算一次,加上公開又有免費額度的定價,是這波代理身分新創裡最容易上手的一家。
主要功能
- 驗證代理身分、執行環境與代為行動的使用者
- 依政策即時發放短效、限定範圍的權杖
- 以 Cedar 撰寫授權政策,支援 RBAC、ABAC、ReBAC
- 統一接管 MCP 伺服器、API、資料庫與其他代理的憑證
- 完整授權紀錄、SIEM 匯出與即時撤銷
- 支援 OAuth 2.1、SPIFFE、WIMSE、MCP、A2A 等協定
適用場景
- 讓內部研究代理以使用者身分讀取知識庫 MCP
- 限制代理只能拿到一小時有效的 GitHub 權杖
- 防止代理替沒有權限的使用者存取個資資料庫
- 把代理授權事件匯入 SIEM 稽核
- 開發團隊快速把代理接上正式環境
Keycard 的優點與缺點
優點
- 有免費方案且定價透明
- 代理繼承使用者權限的模型直觀
- 拒絕事件也會記錄,稽核完整
缺點
- 免費方案每月 5,000 筆交易為硬上限
- 需要團隊理解授權政策設計
- 地端與 BYOC 部署限 Enterprise
價格方案
Starter 免費(每月 5,000 筆交易上限);Team 每月 500 美元含 10 萬筆交易,超出每千筆 1 美元;Enterprise 年約客製,以官網為準
Keycard 常見問題
Keycard 有免費方案嗎?
有,Starter 免費,每月 5,000 筆交易硬上限,使用者、代理與應用數量不限。
什麼算一筆交易?
官網定義為 Keycard 參與的每次請求,包括發放憑證、驗證存取請求或交換憑證。
代理會拿到長期有效的金鑰嗎?
不會,政策通過後只發放限定任務範圍的短效權杖,並可隨時撤銷。
使用者評價
還沒有足夠評價,搶先分享你的使用心得!
寫下你的評價
Keycard 的替代方案
查看相似的 AI 工具 →相關 AI 工具
Claude
Anthropic 的 AI 助理,長文件與寫作品質是它的主場。
Adaptyv Bio
上傳 AI 設計的蛋白質序列,自動化濕實驗室最快 3 天、標準 3 週回傳結合親和力、表現量與熱穩定性數據
Neurosnap
免寫程式的雲端計算生物學平台,上百種折疊、蛋白質設計、對接與分子動力學工具串成流程,瀏覽器裡直接看結構
Tamarind Bio
不用架環境就能在瀏覽器或 API 跑 AlphaFold、RFdiffusion、ProteinMPNN、GROMACS 等上百種計算生物學工具
marimo
存成純 Python 檔、可進 Git 的反應式筆記本,內建 SQL、AI 自動完成,還能讓 AI 代理直接連進正在跑的 notebook
Cogent Security
弱點管理的 AI 人力:新漏洞揭露後幾分鐘內找出受影響資產、評估業務風險,從輔助到全自主完成修補並出報告