CLI リファレンス

引数なしで keygrant を実行すると、概要が表示されます。cloud と記されたコマンドには、cloud エクストラ(uv tool install 'keygrant[cloud]')とアカウントが必要です。

シークレット

keygrant set NAME [--desc TEXT]

シークレットを保存します。値は引数からではなく、必ず stdin から読み込まれます。前後の空白は取り除かれます。

echo "sk-..." | keygrant set STRIPE_KEY --desc "stripe, test mode"

既存の名前を設定すると、値と説明の両方が置き換えられます。説明を残したい場合は、もう一度 --desc を指定してください。使用回数はリセットされます。シークレットが同期されている場合、keygrant push するまで変更はローカルにとどまります。

keygrant list

名前、使用回数、説明を一覧表示します。値は決して表示しません。

STRIPE_KEY        used 2x       stripe, test mode
UV_PUBLISH_TOKEN  never used    PyPI upload token

keygrant rm NAME

このマシンからシークレットを削除します。同期されたコピーは、クラウドと他のデバイスに残ります。すべての場所から削除するには、keygrant push --delete NAME を使ってください。

keygrant exec [--redact] NAME[,NAME...] -- COMMAND [ARGS...]

指定したシークレットを環境変数として設定し、コマンドを実行します。毎回の実行で承認を求めます。

keygrant exec --redact STRIPE_KEY -- sh -c 'curl -s https://api.stripe.com/v1/charges -u "$STRIPE_KEY:"'
keygrant exec AWS_ACCESS_KEY_ID,AWS_SECRET_ACCESS_KEY -- aws s3 ls

keygrant revoke NAME | --all

1 つのシークレット、またはすべてのシークレットについて、実行中のすべてのセッションで既存の許可(グラント)を無効にします。承認と許可を参照してください。

セットアップ

keygrant init

現在のフォルダを Claude Code 用に設定します。.mcp.json にサーバーを追加し、CLAUDE.md にガイダンスを追記します。複数回実行しても問題ありません。

keygrant mcp

MCP サーバーを stdio で実行します。keygrant-mcp コマンドと同じです。

クラウド

keygrant cloud init · cloud

このデバイスでアカウントを作成します。パスワードを決め、表示される緊急キットを書き留めてください。

keygrant cloud status · cloud

アカウント、このデバイスのフィンガープリント、デバイス数、同期状態を表示します。サブコマンドなしの keygrant cloud も同じ動作です。

keygrant push [--delete] NAME... · cloud

ローカルのシークレットをアップロードします。--delete を指定した場合は、アカウントとすべてのデバイスから削除します。前回の同期以降に別のデバイスが同じシークレットを変更していた場合は拒否されるので、先に keygrant sync を実行してください。

keygrant sync · cloud

今すぐ変更を pull します。list と exec も、最大で 1 分に 1 回、自動的に pull します。

keygrant devices · cloud

デバイスを一覧表示します(フィンガープリント、種類、名前、ID)。

keygrant devices add · cloud

新しいマシン(keygrant pair)またはブラウザの承認者デバイス(app.keygrant.app)が参加できるよう、ペアリングコードを表示します。有効期限は 10 分です。

keygrant pair · cloud

devices add で得たペアリングコードを使って、このマシンをアカウントに参加させます。

keygrant devices remove ID · cloud

デバイスを削除します。ID は先頭の一部だけで十分です。マシンを削除すると、ボールト鍵のローテーションが行われます。

keygrant devices trust · cloud

別のデバイスがペアリングしたブラウザの承認者デバイスを、フィンガープリントを確認したうえで信頼します。

keygrant recover · cloud

他のデバイスを必要とせず、緊急キットとパスワードだけでこのマシンを参加させます。復旧を参照してください。

keygrant cloud kit · cloud

緊急キットを再表示します。

keygrant cloud enable-recovery · cloud

0.1.4 より前に作成されたアカウントで、復旧機能を有効にします。アカウント内の任意のマシンから、一度だけ実行してください。

keygrant cloud audit [off | metadata | full] · cloud

このデバイスがシークレットの使用についてアップロードする内容を、表示または設定します。監査ログを参照してください。

keygrant cloud delete · cloud

アカウント、その暗号文、すべてのデバイスを削除します。ローカルのシークレットは、ローカル専用のエントリとして残ります。