sk_sandbox_* oder sk_test_* Key verwenden. Der Server validiert deinen Key beim Startup und beendet sich bei Ungültigkeit oder Revocation.Streamable HTTP (empfohlen)
Keine lokale Installation. Zur Client-Config hinzufügen:Stdio (lokaler Subprozess)
Startet den Server via npx — keine globale Installation nötig.Wo die Config liegt
Umgebungsvariablen
Du kannst entweder
OVRA_API_KEY (org-weit) oder OVRA_AGENT_TOKEN (single-Agent) verwenden. Agent-Tokens geben dem LLM strikte Isolation — es sieht nur dieses einen Agents Karten, Intents und Transaktionen.
Verifizieren
Nach Restart sollte dein Client 19ovra_* Tools exposen. Smoke-Test mit:
- Check dass
AuthorizationHeader /OVRA_API_KEYenv-Wert korrekt gesetzt ist. - Bestätigen dass Key nicht revoked ist (
GET /keysreturnt aktive Liste). - MCP-Logs deines Clients tailen — Auth-Failures surface als
401vom Bootstrap-Call.
Startsequenz
1
Credentials lesen
Server liest
OVRA_API_KEY oder OVRA_AGENT_TOKEN aus env (stdio) oder Authorization-Header (HTTP).2
Health-Check
Boot ruft
GET /health mit der Credential zur Validierung.3
Tools registrieren
Valide Credential → registriert alle 19 Tools mit Schemas. Invalid → exit mit klarem Error.
4
Bereit
Client beginnt Tools zu discovern.
Sicherheit in MCP
- Jede Tool-Response geht durch
redact()bevor sie das Modell erreicht. - Destruktive Aktionen verlangen
confirm: true. - IDs gegen Path-Traversal sanitized.
- Webhook- und Execute-URLs müssen HTTPS und SSRF-safe sein.
Weiter
Tool-Referenz
Jede Action und Parameter.
MCP-Übersicht
Architektur, Sicherheit, unterstützte Clients.
Claude Desktop
Step-by-Step Desktop-Setup.
