CLI リファレンス
引数なしで keygrant を実行すると、概要が表示されます。cloud と記されたコマンドには、cloud エクストラ(uv tool install 'keygrant[cloud]')とアカウントが必要です。
シークレット
keygrant set NAME [--desc TEXT]
シークレットを保存します。値は引数からではなく、必ず stdin から読み込まれます。前後の空白は取り除かれます。
echo "sk-..." | keygrant set STRIPE_KEY --desc "stripe, test mode"
既存の名前を設定すると、値と説明の両方が置き換えられます。説明を残したい場合は、もう一度 --desc を指定してください。使用回数はリセットされます。シークレットが同期されている場合、keygrant push するまで変更はローカルにとどまります。
keygrant list
名前、使用回数、説明を一覧表示します。値は決して表示しません。
STRIPE_KEY used 2x stripe, test mode
UV_PUBLISH_TOKEN never used PyPI upload token
keygrant rm NAME
このマシンからシークレットを削除します。同期されたコピーは、クラウドと他のデバイスに残ります。すべての場所から削除するには、keygrant push --delete NAME を使ってください。
keygrant exec [--redact] NAME[,NAME...] -- COMMAND [ARGS...]
指定したシークレットを環境変数として設定し、コマンドを実行します。毎回の実行で承認を求めます。
- コマンドはシェルを介さず、直接実行されます。
$NAMEを使うには、-- sh -c '...'、Windows では-- cmd /c "..."で包んでください。 --redactを指定すると、出力をキャプチャし、シークレットの値をマスクします。指定しない場合、出力はそのままターミナルに送られます。- 終了コード:
2は使い方の誤り、1は不明なシークレットまたはその他のエラー、3は拒否、それ以外はコマンド自身の終了コードです。
keygrant exec --redact STRIPE_KEY -- sh -c 'curl -s https://api.stripe.com/v1/charges -u "$STRIPE_KEY:"'
keygrant exec AWS_ACCESS_KEY_ID,AWS_SECRET_ACCESS_KEY -- aws s3 ls
keygrant revoke NAME | --all
1 つのシークレット、またはすべてのシークレットについて、実行中のすべてのセッションで既存の許可(グラント)を無効にします。承認と許可を参照してください。
セットアップ
keygrant init
現在のフォルダを Claude Code 用に設定します。.mcp.json にサーバーを追加し、CLAUDE.md にガイダンスを追記します。複数回実行しても問題ありません。
keygrant mcp
MCP サーバーを stdio で実行します。keygrant-mcp コマンドと同じです。
クラウド
keygrant cloud init · cloud
このデバイスでアカウントを作成します。パスワードを決め、表示される緊急キットを書き留めてください。
keygrant cloud status · cloud
アカウント、このデバイスのフィンガープリント、デバイス数、同期状態を表示します。サブコマンドなしの keygrant cloud も同じ動作です。
keygrant push [--delete] NAME... · cloud
ローカルのシークレットをアップロードします。--delete を指定した場合は、アカウントとすべてのデバイスから削除します。前回の同期以降に別のデバイスが同じシークレットを変更していた場合は拒否されるので、先に keygrant sync を実行してください。
keygrant sync · cloud
今すぐ変更を pull します。list と exec も、最大で 1 分に 1 回、自動的に pull します。
keygrant devices · cloud
デバイスを一覧表示します(フィンガープリント、種類、名前、ID)。
keygrant devices add · cloud
新しいマシン(keygrant pair)またはブラウザの承認者デバイス(app.keygrant.app)が参加できるよう、ペアリングコードを表示します。有効期限は 10 分です。
keygrant pair · cloud
devices add で得たペアリングコードを使って、このマシンをアカウントに参加させます。
keygrant devices remove ID · cloud
デバイスを削除します。ID は先頭の一部だけで十分です。マシンを削除すると、ボールト鍵のローテーションが行われます。
keygrant devices trust · cloud
別のデバイスがペアリングしたブラウザの承認者デバイスを、フィンガープリントを確認したうえで信頼します。
keygrant recover · cloud
他のデバイスを必要とせず、緊急キットとパスワードだけでこのマシンを参加させます。復旧を参照してください。
keygrant cloud kit · cloud
緊急キットを再表示します。
keygrant cloud enable-recovery · cloud
0.1.4 より前に作成されたアカウントで、復旧機能を有効にします。アカウント内の任意のマシンから、一度だけ実行してください。
keygrant cloud audit [off | metadata | full] · cloud
このデバイスがシークレットの使用についてアップロードする内容を、表示または設定します。監査ログを参照してください。
keygrant cloud delete · cloud
アカウント、その暗号文、すべてのデバイスを削除します。ローカルのシークレットは、ローカル専用のエントリとして残ります。