Skip to main content
Zwei Transports, drei Schritte, eine Minute. Mit Streamable HTTP für Production starten und stdio für Desktop-Dev.
sk_sandbox_* oder sk_test_* Key verwenden. Der Server validiert deinen Key beim Startup und beendet sich bei Ungültigkeit oder Revocation.

Streamable HTTP (empfohlen)

Keine lokale Installation. Zur Client-Config hinzufügen:

Stdio (lokaler Subprozess)

Startet den Server via npx — keine globale Installation nötig.

Wo die Config liegt

Umgebungsvariablen

Du kannst entweder OVRA_API_KEY (org-weit) oder OVRA_AGENT_TOKEN (single-Agent) verwenden. Agent-Tokens geben dem LLM strikte Isolation — es sieht nur dieses einen Agents Karten, Intents und Transaktionen.

Verifizieren

Nach Restart sollte dein Client 19 ovra_* Tools exposen. Smoke-Test mit:
Wenn Tool-Liste leer ist:
  1. Check dass Authorization Header / OVRA_API_KEY env-Wert korrekt gesetzt ist.
  2. Bestätigen dass Key nicht revoked ist (GET /keys returnt aktive Liste).
  3. MCP-Logs deines Clients tailen — Auth-Failures surface als 401 vom Bootstrap-Call.

Startsequenz

1

Credentials lesen

Server liest OVRA_API_KEY oder OVRA_AGENT_TOKEN aus env (stdio) oder Authorization-Header (HTTP).
2

Health-Check

Boot ruft GET /health mit der Credential zur Validierung.
3

Tools registrieren

Valide Credential → registriert alle 19 Tools mit Schemas. Invalid → exit mit klarem Error.
4

Bereit

Client beginnt Tools zu discovern.

Sicherheit in MCP

  • Jede Tool-Response geht durch redact() bevor sie das Modell erreicht.
  • Destruktive Aktionen verlangen confirm: true.
  • IDs gegen Path-Traversal sanitized.
  • Webhook- und Execute-URLs müssen HTTPS und SSRF-safe sein.

Weiter

Tool-Referenz

Jede Action und Parameter.

MCP-Übersicht

Architektur, Sicherheit, unterstützte Clients.

Claude Desktop

Step-by-Step Desktop-Setup.