Segredos disponíveis. Nunca expostos.

Use credenciais no terminal, scripts e agentes de IA. O JollyLock autoriza cada acesso localmente e injeta o segredo direto no processo que precisa dele.

Começar com o MCP

Agentes executam. O segredo não entra no contexto.

O agente descobre referências e solicita uma execução. O desktop mostra o comando, o item e o diretório antes de liberar o uso.

Ver quickstart do MCP →

MCP em três passos — o mesmo no Linux e no Windows

Você não precisa localizar binários, configurar portas ou copiar tokens. O desktop cria a autorização local e o npx inicia o servidor.

Linux e Windows
Antes de começar

JollyLock desktop instalado e desbloqueado · plano Advanced · Node.js 18 ou mais recente

1

Autorize o MCP no JollyLock

No desktop, abra Configurações → Agentes de IA, clique em Autorizar MCP neste dispositivo e aprove. É uma ação única: o token revogável fica protegido no dispositivo e nunca precisa ser copiado.

2

Adicione o servidor ao seu cliente

Escolha seu cliente no desktop e use Copiar config MCP. No Codex, você também pode configurar tudo com um comando:

Terminal
codex mcp add jolly -- npx -y jollylock-mcp-server
Prefere editar o config.toml?
~/.codex/config.toml
[mcp_servers.jolly]
command = "npx"
args = ["-y", "jollylock-mcp-server"]
Cursor, Windsurf ou Claude Desktop
mcp.json
{
  "mcpServers": {
    "jolly": {
      "command": "npx",
      "args": ["-y", "jollylock-mcp-server"]
    }
  }
}
3

Reinicie o cliente e faça um teste

Peça: Use minha credencial do GitHub para executar gh repo view. O JollyLock mostrará o pedido no desktop; confira e aprove somente aquela execução.

A conexão fica em 127.0.0.1:37421. Nada é enviado para um serviço MCP na nuvem.

Agente
Codex via MCP
Item
github.com
Comando
gh repo view
Acesso
Somente esta execução
AprovarNegar
Posso evitar a aprovação a cada execução?

Sim. Marque o agente local como confiável nas configurações. Ele ainda precisa do cofre desbloqueado e pode ser revogado a qualquer momento.

Quatro ferramentas. Nenhuma retorna o segredo armazenado.

A superfície pequena torna o comportamento do agente previsível e auditável.

run_with_credential

Executa um processo aprovado com credenciais injetadas como variáveis de ambiente.

list_entries

Lista nome, URL, categoria e identificadores. Senha e TOTP não fazem parte da resposta.

list_secret_refs

Produz referências jolly:// para compor uma execução sem resolver valores.

generate_password

Gera uma senha nova para rascunhos; não lê nem altera itens do cofre.

Baixe, entre e execute

A CLI é um binário único e usa o mesmo núcleo criptográfico do desktop. No primeiro login, informe Master Password e Secret Key. Depois, a Secret Key fica no armazenamento seguro do sistema e cada uso pede somente a Master Password.

Ver release ↗
1

Baixe o executável

Salve como hg.exe em uma pasta presente no seu PATH. Verifique Get-Command hg antes: não substitua um executável existente (incluindo Mercurial).

Baixar para Windows →
2

Conecte sua conta

hg login --email voce@empresa.com
3

Execute sem revelar

hg run --entry github -- gh repo view
Regra simples

Use hg run quando outro processo precisa da credencial. Use hg read apenas quando você realmente quer mostrar um valor no terminal.

Basic

Executar com credencial

Injeta JOLLY_USERNAME, JOLLY_PASSWORD, JOLLY_URL e JOLLY_TOTP diretamente no processo filho.

hg run --entry github -- gh repo view
Basic

Ler por referência

Resolve um único campo e imprime o valor. Use em scripts explícitos, nunca como ferramenta de agente.

hg read jolly://personal/github/username
Basic

Renderizar template

Substitui referências dentro de um arquivo modelo. O arquivo materializado passa a conter plaintext e deve ser temporário.

hg inject -i .env.tpl -o .env
Basic

Exportar dotenv

Cria jolly.env com permissão 0600. Imprimir no terminal exige a opção explícita --unsafe-print.

hg env --entry aws --output jolly.env

Aponte para o segredo. Não copie o valor.

Uma referência é resolvida pelo cliente contra o cofre descriptografado em memória. Ela pode viver em templates e configurações sem revelar a credencial.

  • password — senha ou token principal
  • username — nome de usuário
  • url — endereço associado
  • totp_secret — seed do autenticador

Formato

jolly://personal/github/password
personal
cofre
github
item ou ID
password
campo
Execução com referência
hg run \
  --env GITHUB_TOKEN=jolly://personal/github/password \
  -- gh repo view

O servidor continua cego

MCP e CLI operam no cliente. Adicionar um agente não muda a propriedade zero-knowledge do produto.

1

Agente solicita

Referência, comando e diretório — sem valor secreto.

2

Você autoriza

O desktop valida sessão, plano e aprovação local.

3

Processo recebe

O segredo existe brevemente na memória do processo aprovado.

O servidor nunca recebe: Master Password, Secret Key, Account Key ou conteúdo do cofre.

O agente nunca recebe: senha armazenada, token, seed TOTP ou chave de criptografia.

Comece pelo fluxo que não expõe o segredo.

Instale o desktop, conecte seu agente e aprove cada execução localmente.

Criar conta por 14 dias