CLI 参考
不带参数运行 keygrant 可查看概要。标有 cloud 的命令需要安装 cloud 扩展(uv tool install 'keygrant[cloud]')并拥有账户。
密钥
keygrant set NAME [--desc TEXT]
存储一个密钥。密钥值从 stdin 读取,绝不来自参数,首尾空白会被去除。
echo "sk-..." | keygrant set STRIPE_KEY --desc "stripe, test mode"
对已有名称再次执行 set 会同时替换值和描述:如需保留描述,请再次传入 --desc。使用次数会重置。如果该密钥已同步,这次修改会留在本地,直到你执行 keygrant push。
keygrant list
列出名称、使用次数和描述。从不打印密钥值。
STRIPE_KEY used 2x stripe, test mode
UV_PUBLISH_TOKEN never used PyPI upload token
keygrant rm NAME
从这台机器上删除一个密钥。已同步的副本仍保留在云端和其他设备上;要从所有地方删除,请使用 keygrant push --delete NAME。
keygrant exec [--redact] NAME[,NAME...] -- COMMAND [ARGS...]
运行一条命令,并将指定的密钥设置为环境变量。每次运行都会请求审批。
- 命令直接运行,不经过 shell。要使用
$NAME,请用 shell 包一层:-- sh -c '...',在 Windows 上则用-- cmd /c "..."。 --redact会捕获输出并从中清除密钥值。不加它时,输出直接显示在你的终端。- 退出码:
2表示用法错误,1表示密钥不存在或其他错误,3表示被拒绝,其余情况为命令自身的退出码。
keygrant exec --redact STRIPE_KEY -- sh -c 'curl -s https://api.stripe.com/v1/charges -u "$STRIPE_KEY:"'
keygrant exec AWS_ACCESS_KEY_ID,AWS_SECRET_ACCESS_KEY -- aws s3 ls
keygrant revoke NAME | --all
在所有运行中的会话里,作废某个密钥或全部密钥的现有授权。参见审批与授权。
设置
keygrant init
为 Claude Code 配置当前目录:把 server 添加到 .mcp.json,并在 CLAUDE.md 末尾追加指引。可以安全地多次运行。
keygrant mcp
在 stdio 上运行 MCP server。等同于 keygrant-mcp 命令。
云
keygrant cloud init · cloud
在这台设备上创建账户:设置密码,然后把它打印出的应急套件抄下来。
keygrant cloud status · cloud
显示账户、本设备的指纹、设备数量和同步状态。不带子命令运行 keygrant cloud 效果相同。
keygrant push [--delete] NAME... · cloud
上传本地密钥;或者加上 --delete,从账户和所有设备中删除它们。如果自你上次同步以来另一台设备修改了同一个密钥,操作会被拒绝:请先运行 keygrant sync。
keygrant sync · cloud
立即拉取变更。list 和 exec 也会自动拉取,最多每分钟一次。
keygrant devices · cloud
列出设备:指纹、类型、名称和 ID。
keygrant devices add · cloud
显示一个配对码,供新机器(keygrant pair)或浏览器审批器(app.keygrant.app)加入。有效期 10 分钟。
keygrant pair · cloud
使用 devices add 给出的配对码,将这台机器加入账户。
keygrant devices remove ID · cloud
移除一台设备;输入 ID 前缀即可。移除机器会轮换密钥库密钥。
keygrant devices trust · cloud
在核对指纹之后,信任由另一台设备配对的浏览器审批器。
keygrant recover · cloud
只凭应急套件和密码将这台机器加入账户,不需要其他设备。参见恢复。
keygrant cloud kit · cloud
再次打印应急套件。
keygrant cloud enable-recovery · cloud
为 0.1.4 之前创建的账户开启恢复功能。只需在账户中的任意一台机器上运行一次。
keygrant cloud audit [off | metadata | full] · cloud
查看或设置这台设备会上传哪些密钥使用信息。参见审计记录。
keygrant cloud delete · cloud
删除账户、其密文以及所有设备。本地密钥会作为仅本地的条目保留。