Keycard

給 AI 代理的執行期授權:每個請求即時驗證身分與政策,只發放短效、限定範圍的憑證

免費或付費
一句話介紹:給 AI 代理的執行期授權:每個請求即時驗證身分與政策,只發放短效、限定範圍的憑證

Keycard 做的是 AI 代理的「執行期授權」。官網點出一個兩難:代理越好用,需要的權限越多;每個動作都讓人審核不可能擴展,讓代理沿用人類或工作負載的身分又分不清是誰做的,乾脆一次給足權限,就等於它什麼都能做。Keycard 的答案是每個請求都即時驗證、即時判斷。

運作分四步。擷取完整脈絡:驗證是哪個代理、跑在哪裡,若代替某位使用者行動,請求也帶著那個人的身分。讓資源可用:資料庫、MCP 伺服器、API 或其他代理只要接一次,設定好憑證提供者,授權請求就交給 Keycard,官網示範了 GitHub、Slack、PagerDuty、Sentry、Neon、Linear 等。動態授權:依政策評估,通過就由安全權杖伺服器發出只限這個任務、短時效的權杖;拒絕就不產生憑證並記錄下來。即時檢視:可依應用、使用者或資源檢視紀錄、匯出到 SIEM,並即時撤銷憑證。

功能特色與適用場景:政策用 Cedar 撰寫,例如「代理繼承使用者權限」——使用者沒有 PII 資料庫權限,代他行動的代理也拿不到。支援 OAuth 2.1、Token Exchange、SPIFFE、WIMSE、MCP、A2A 等協定。價格公開:Starter 免費、每月 5,000 筆交易上限;Team 每月 500 美元含 10 萬筆;Enterprise 可專屬、BYOC 或地端部署。Chime 的產品經理說工程師幾天內就讓代理接上正式環境。台灣要讓內部代理接 GitHub、Slack 又擔心權限過大的開發團隊,可以從免費方案開始試。

TheAI學院 編輯建議

編輯實測後的真心話

Keycard 把「代理該拿多少權限」變成每次請求都重新算一次,加上公開又有免費額度的定價,是這波代理身分新創裡最容易上手的一家。

— theai 編輯團隊

主要功能

  • 驗證代理身分、執行環境與代為行動的使用者
  • 依政策即時發放短效、限定範圍的權杖
  • 以 Cedar 撰寫授權政策,支援 RBAC、ABAC、ReBAC
  • 統一接管 MCP 伺服器、API、資料庫與其他代理的憑證
  • 完整授權紀錄、SIEM 匯出與即時撤銷
  • 支援 OAuth 2.1、SPIFFE、WIMSE、MCP、A2A 等協定

適用場景

  • 讓內部研究代理以使用者身分讀取知識庫 MCP
  • 限制代理只能拿到一小時有效的 GitHub 權杖
  • 防止代理替沒有權限的使用者存取個資資料庫
  • 把代理授權事件匯入 SIEM 稽核
  • 開發團隊快速把代理接上正式環境

Keycard 的優點與缺點

優點

  • 有免費方案且定價透明
  • 代理繼承使用者權限的模型直觀
  • 拒絕事件也會記錄,稽核完整

缺點

  • 免費方案每月 5,000 筆交易為硬上限
  • 需要團隊理解授權政策設計
  • 地端與 BYOC 部署限 Enterprise

價格方案

Starter 免費(每月 5,000 筆交易上限);Team 每月 500 美元含 10 萬筆交易,超出每千筆 1 美元;Enterprise 年約客製,以官網為準

Keycard 常見問題

Keycard 有免費方案嗎?

有,Starter 免費,每月 5,000 筆交易硬上限,使用者、代理與應用數量不限。

什麼算一筆交易?

官網定義為 Keycard 參與的每次請求,包括發放憑證、驗證存取請求或交換憑證。

代理會拿到長期有效的金鑰嗎?

不會,政策通過後只發放限定任務範圍的短效權杖,並可隨時撤銷。

使用者評價

還沒有足夠評價,搶先分享你的使用心得!

寫下你的評價

評論將經審核後公開。

Keycard 的替代方案

查看相似的 AI 工具 →

相關 AI 工具

猜你也想看的AI 開發者工具

前往官網 ↗