ข้ามไปที่เนื้อหา

เซิร์ฟเวอร์ MCP

BombVault มีเซิร์ฟเวอร์ในตัวสำหรับ Model Context Protocol (MCP) ซึ่งเป็นโปรโตคอลที่ผู้ช่วย AI อย่าง Claude Code และ Claude Desktop ใช้เข้าถึงเครื่องมือภายนอก ผ่านเซิร์ฟเวอร์นี้ ผู้ช่วยจะอ่านได้ว่าการสำรองข้อมูลของคุณเป็นอย่างไร และถ้าคุณอนุญาต ก็เริ่มการสำรองข้อมูลหรือยกเลิกรายการที่ตัวเองเริ่มได้ เซิร์ฟเวอร์ปิดอยู่จนกว่าคุณจะสร้างคีย์หรือเปิดการลงชื่อเข้าใช้ผ่าน OAuth จนถึงตอนนั้นปลายทาง /mcp จะตอบ 404 กับทุกคำขอ

สิ่งที่ผู้ช่วยทำได้และทำไม่ได้

เครื่องมือ ทำอะไร ประเภท
get_health เวอร์ชัน ชื่ออินสแตนซ์ มีการสำรองข้อมูลกำลังทำงานอยู่หรือไม่ และคีย์นี้ได้รับอนุญาตให้ทำอะไร อ่าน
get_status สถานะการป้องกันของแต่ละโดเมน: การสำรองที่สำเร็จล่าสุด ช่วงเวลาที่คาดไว้ การตรวจสอบและการตรวจ off-site และการทำงานตามกำหนดครั้งถัดไป การสำรองข้อมูลที่รอให้แอปว่าง และสำหรับคอนเทนเนอร์คือผลทดสอบการเริ่มครั้งล่าสุด อ่าน
get_coverage สิ่งที่ BombVault ปกป้องและไม่ได้ปกป้อง พร้อมเหตุผลของแต่ละรายการ อ่าน
list_items คอนเทนเนอร์ VM และชุดโฟลเดอร์ที่ได้รับการปกป้องทั้งหมด แฟลชไดรฟ์ และการตั้งค่าแอป พร้อมกำหนดการ สิ่งที่การสำรองจะหยุด การสำรองล่าสุดและเวลาที่ใช้ คอนเทนเนอร์ฐานข้อมูลยังแสดง dump ล่าสุดด้วย ชุดข้อมูล ZFS ก็แสดงด้วย พร้อมผลการตรวจครั้งล่าสุด ทุกรายการมีผลการตรวจการกู้คืนครั้งล่าสุด และคอนเทนเนอร์มีผลทดสอบการเริ่มครั้งล่าสุดหรือเหตุผลที่ทดสอบไม่ได้ คอนเทนเนอร์ที่ถูกสร้างใหม่ด้วยการตั้งค่าอื่นหลังการสำรองข้อมูลครั้งล่าสุดจะบอกสิ่งที่เปลี่ยนไป อ่าน
list_runs ประวัติการทำงาน เรียงจากใหม่ไปเก่า กรองตามโดเมน รายการ สถานะ ประเภท และเวลาได้ การสำรองข้อมูลที่ช้าเพราะสิ่งหนึ่งจะระบุสิ่งนั้น อ่าน
list_restore_points จุดกู้คืนของรายการหนึ่งจากรีพอสิทอรีหลักของมัน และสำหรับคอนเทนเนอร์จะรวม dump ฐานข้อมูลด้วย สำหรับชุดข้อมูล ZFS มีจุดกู้คืนหนึ่งจุดต่อการสำรองหนึ่งครั้ง พร้อมสแนปช็อตของทุกชุดข้อมูลที่อยู่ใต้มัน อ่าน
get_activity สิ่งที่กำลังทำงานอยู่ตอนนี้ พร้อมขั้นตอนและเปอร์เซ็นต์ อ่าน
get_storage_stats ประวัติขนาดของรีพอสิทอรีหลักของโดเมนหนึ่งและการเติบโตต่อสัปดาห์ พร้อมพื้นที่ที่ใช้ พื้นที่ว่าง และพื้นที่ทั้งหมดบนดิสก์หรือปลายทางระยะไกลของแต่ละรีพอสิทอรี อ่าน
get_size_breakdown โฟลเดอร์และไฟล์ที่ใช้พื้นที่ในข้อมูลสำรองล่าสุดของคอนเทนเนอร์ VM หรือชุดโฟลเดอร์ และส่วนที่การสำรองข้อมูลครั้งล่าสุดเพิ่มเข้ามา อ่าน
list_anomalies ความผิดปกติที่ BombVault สังเกตเห็นในการสำรอง กรองได้ตามสถานะ ความรุนแรง และโดเมน พร้อมสรุปสิ่งที่ยังเปิดอยู่ อ่าน
get_anomaly รายการหนึ่งในนั้น พร้อมบันทึกที่เขียนไว้ตอนรับทราบ อ่าน
start_backup สำรองข้อมูลรายการหนึ่งทันที เริ่ม
start_domain_backup สำรองข้อมูลทุกรายการที่ได้รับการปกป้องในโดเมนหนึ่ง เริ่ม
start_backup_everything เรียกใช้รอบ สำรองข้อมูลทั้งหมด เริ่ม
cancel_backup ยกเลิกการสำรองที่กำลังทำงานซึ่งคีย์นี้เป็นผู้เริ่ม ยกเลิก

สิ่งต่อไปนี้ยังคงอยู่ในเว็บอินเทอร์เฟซ: การกู้คืนทุกแบบ (รวมถึงการดาวน์โหลด บันทึก หรือนำเข้า dump ฐานข้อมูล) การลบข้อมูลสำรอง prune, unlock การตรวจสอบและการซ้อม การจำลองข้อมูลแบบ off-site การตั้งค่า ข้อมูลรับรองและคีย์ MCP รวมถึงการยกเลิกการสำรองที่กำหนดการ เว็บอินเทอร์เฟซ หรือคีย์อื่นเป็นผู้เริ่ม การรับทราบความผิดปกติหรือการทำเครื่องหมายว่าคาดไว้แล้วก็เช่นกัน ซึ่งทำได้ในหน้า ความผิดปกติ เหตุผลคือ คำตอบของเครื่องมือมีชื่อและข้อความแสดงข้อผิดพลาดจากเซิร์ฟเวอร์ของคุณ และข้อความใดก็อาจแฝงข้อความที่เขียนขึ้นเพื่อชักนำผู้ช่วย ผู้ช่วยที่หลงเชื่อข้อความเช่นนั้นทำได้อย่างมากแค่เริ่มการสำรองภายในขีดจำกัดด้านล่าง หรือยกเลิกการสำรองที่ตัวเองเริ่มไว้

ถ้ารีพอสิทอรีหลักของรายการใดอยู่ที่อื่น (S3, REST, SFTP, rclone) list_restore_points จะเชื่อมต่อไปที่นั่น และการเรียกอาจใช้เวลาสักพัก สำเนา off-site ไม่สามารถแสดงรายการผ่าน MCP ได้ สิ่งที่การตรวจความผิดปกติพิจารณาอธิบายไว้ใน คุณสมบัติ และวิธีที่รายการ ZFS เก็บสแนปช็อตหนึ่งชุดต่อชุดข้อมูลอธิบายไว้ใน ชุดข้อมูล ZFS

การสำรองที่เริ่มแล้วทำอะไรบ้าง

การสำรองของผู้ช่วยคือการสำรองแบบเดียวกับที่เว็บอินเทอร์เฟซเริ่ม คอนเทนเนอร์ที่กำลังทำงานจะหยุดจนกว่าการสำรองจะเสร็จ พร้อมกับคอนเทนเนอร์ที่ตั้งให้หยุดไปด้วยกัน VM ที่ใช้วิธี "graceful" จะถูกปิดแล้วเปิดใหม่ ชุดข้อมูล ZFS จะหยุดคอนเทนเนอร์ที่ตั้งไว้สำหรับมันระหว่างถ่ายสแนปช็อต ชุดโฟลเดอร์ แฟลชไดรฟ์ และการตั้งค่าทำงานต่อไปตามปกติ จากนั้น BombVault จะใช้นโยบายการเก็บรักษาและอาจคัดลอกไปยังรีพอสิทอรี off-site list_items บอกผู้ช่วยว่ารายการหนึ่งจะหยุดอะไรและการสำรองครั้งล่าสุดใช้เวลานานเท่าใด และคำอธิบายของเครื่องมือขอให้ผู้ช่วยบอกคุณก่อนจะเริ่มสิ่งใด

เนื่องจากการสำรองจะหยุดบริการและดันจุดกู้คืนเก่าออกไป การเริ่มผ่าน MCP จึงมีขีดจำกัด:

  • เริ่มการสำรองได้ 12 ครั้งต่อชั่วโมงต่อคีย์
  • เว้น 15 นาทีระหว่างการเริ่มผ่าน MCP สองครั้งของรายการเดียวกัน โดเมนเดียวกัน หรือ สำรองข้อมูลทั้งหมด
  • เริ่มผ่าน MCP สำหรับรายการเดียวกันได้ไม่เกิน 4 ครั้งใน 24 ชั่วโมง
  • ตัวป้องกันการเก็บรักษา เมื่อโดเมนเก็บจุดกู้คืนเป็นจำนวนคงที่ (มีแค่ "เก็บ N รายการล่าสุด" โดยไม่มีกฎรายวัน รายสัปดาห์ หรือรายเดือน ไม่ว่าจะในเครื่องหรือบนปลายทาง off-site) การสำรองใหม่แต่ละครั้งจะดันรายการที่เก่าที่สุดออกไป ในกรณีนี้ BombVault จะปฏิเสธการเริ่มผ่าน MCP ของรายการที่การสำรองสำเร็จ N-1 ครั้งล่าสุดเริ่มผ่าน MCP ทั้งหมด ดังนั้นในชุดที่เก็บไว้จะมีจุดกู้คืนที่กำหนดการหรือคุณสร้างเหลืออยู่อย่างน้อยหนึ่งจุดเสมอ หากตั้งเป็น "เก็บ 1 รายการล่าสุด" ผู้ช่วยจะสำรองรายการนั้นไม่ได้เลย การสำรองตามกำหนดครั้งถัดไปจะเปิดพื้นที่ให้อีกครั้ง กฎรายปีเพียงอย่างเดียวนับเหมือน "เก็บ 1 รายการล่าสุด" เพราะเก็บจุดกู้คืนไว้เพียงจุดเดียวสำหรับปีปัจจุบัน

การเริ่มโดเมนหรือ สำรองข้อมูลทั้งหมด จะข้ามรายการที่ติดขีดจำกัด และระบุชื่อไว้ในคำตอบ ขีดจำกัดเหล่านี้ไม่มีผลกับเว็บอินเทอร์เฟซและกำหนดการ โควตารายชั่วโมงเก็บอยู่ในหน่วยความจำ การรีสตาร์ต BombVault จึงรีเซ็ตโควตานี้

การเริ่มผ่าน API และจาก Home Assistant นับรวมในข้อจำกัดต่อรายการเดียวกับการเริ่มผ่าน MCP และในการป้องกันการเก็บรักษา

เปิดใช้งาน

  1. เปิด การตั้งค่า, การเชื่อมต่อ, เซิร์ฟเวอร์ MCP แล้วคลิกปุ่มของไคลเอนต์ที่คุณใช้ ไคลเอนต์ที่ไม่มีในรายการเชื่อมต่อผ่าน ไคลเอนต์อื่น
  2. ในส่วน คีย์ ให้คง คีย์ใหม่ และชื่อที่แนะนำไว้ ซึ่งเป็นชื่อของไคลเอนต์ หรือพิมพ์ชื่อที่บอกว่าใช้คีย์ที่ไหน เช่น "Claude Code บนแล็ปท็อป" คีย์หนึ่งอันต่อไคลเอนต์หนึ่งตัวทำให้เพิกถอนอันหนึ่งได้โดยไม่กระทบอันอื่น คีย์ที่มีอยู่ ให้คีย์ที่คุณสร้างไว้ก่อนแก่ไคลเอนต์
  3. เปิด อนุญาตให้เริ่มการสำรองข้อมูล สำหรับคีย์ที่ต้องเริ่มการสำรองข้อมูลได้ ถ้าไม่เปิด คีย์จะอ่านได้อย่างเดียว คุณเปลี่ยนภายหลังได้บนไทล์ของคีย์ และการเปลี่ยนแปลงมีผลตั้งแต่คำขอถัดไปของผู้ช่วยโดยไม่ต้องเชื่อมต่อใหม่
  4. คลิก สร้างคีย์ คีย์จะแสดงเพียงครั้งเดียว BombVault เก็บเพียงลายนิ้วมือของคีย์และแสดงคีย์ซ้ำไม่ได้ จึงควรคัดลอกตอนนี้ ถ้าคุณปิดกล่องโต้ตอบก่อนที่ไคลเอนต์จะใช้คีย์ การ์ดจะยังแสดงคีย์ไว้จนกว่าคุณจะยืนยันว่าคัดลอกแล้ว

หากไม่มีรหัสผ่านเข้าสู่ระบบ เว็บอินเทอร์เฟซเองจะเปิดให้ทุกคนในเครือข่ายของคุณ และใครที่เปิดได้ก็สร้างคีย์ได้ด้วย การ์ดจะแจ้งเรื่องนี้ หากคุณเปิด BombVault ด้วยชื่อที่ดูเป็นสาธารณะ (เช่น bombvault.example.com หลัง reverse proxy) และไม่ได้ตั้งรหัสผ่านเข้าสู่ระบบ จะสร้างหรือเปลี่ยนคีย์จากที่อยู่นั้นไม่ได้ เพื่อไม่ให้หน้าเว็บใดบนอินเทอร์เน็ตทำให้เบราว์เซอร์ของคุณสร้างคีย์ได้ ให้ตั้งรหัสผ่านเข้าสู่ระบบ หรือเปิด BombVault ด้วยที่อยู่ IP หรือชื่อภายในเครือข่ายอย่าง tower หรือ tower.local

คีย์ของคุณและบันทึกของคีย์

แต่ละคีย์มีไทล์ของตัวเองบนการ์ด ไทล์แสดงชื่อคีย์ คีย์เริ่มการสำรองข้อมูลได้หรืออ่านได้อย่างเดียว อักขระสี่ตัวสุดท้ายของคีย์ เวลาที่สร้างหรือแทนที่ครั้งล่าสุด เวลาที่ไคลเอนต์ใช้ครั้งล่าสุด และจำนวนการเรียกใช้วันนี้ บนไทล์คุณเปลี่ยนชื่อคีย์ เปลี่ยนสิทธิ์ แทนที่ หรือเพิกถอนคีย์ได้ คีย์ที่ถูกเพิกถอนจะย้ายไปอยู่ในรายการคีย์ที่ถูกเพิกถอน และลบถาวรได้ที่นั่นเมื่อไม่มีการรันใดในประวัติอ้างถึงคีย์นั้นอีก

ข้างชื่อ ไทล์จะแสดงโลโก้ของไคลเอนต์ที่สร้างคีย์ให้ คีย์ที่สร้างผ่าน ไคลเอนต์อื่น หรือสร้างก่อนที่การ์ดจะแสดงรายชื่อไคลเอนต์ จะแสดงรูปกุญแจแทน

บันทึก บนไทล์จะเปิดสิ่งที่คีย์นั้นทำ ด้านบนคือการสำรองข้อมูลที่คีย์เริ่ม แต่ละรายการมีสถานะและลิงก์ไปยังการรันนั้นในบันทึกกิจกรรมบนแดชบอร์ด ด้านล่างคือการเรียกใช้ ใหม่สุดก่อน พร้อมเครื่องมือและผลของการเรียกใช้ การปฏิเสธจะบอกเหตุผล เช่น คีย์อ่านได้อย่างเดียว ตัวป้องกันการเก็บรักษาระงับการสำรองข้อมูล มีการสำรองข้อมูลอื่นทำงานอยู่แล้ว รายการนี้เพิ่งเริ่มสำรองจากนอกเว็บอินเทอร์เฟซเมื่อไม่กี่นาทีก่อน หรือคีย์ส่งคำขอมากเกินไป การยกเลิกจะลิงก์ไปยังการรันที่เกี่ยวข้อง

BombVault เก็บรายการของแต่ละคีย์ไว้ไม่เกิน 30 วัน ได้แก่ การเริ่มและการยกเลิกที่สำเร็จล่าสุด 500 รายการ และแยกต่างหากคือการเรียกใช้อื่นล่าสุด 200 รายการ (การอ่าน การปฏิเสธ และข้อผิดพลาด) ผู้ช่วยที่ถามสถานะการสำรองข้อมูลที่กำลังทำงานซ้ำไปซ้ำมา หรือลองเรียกใช้ที่ถูกปฏิเสธซ้ำ ๆ จึงดันการเริ่มของการสำรองนั้นออกจากบันทึกไม่ได้ สำหรับการเรียกใช้แต่ละครั้งจะเก็บเครื่องมือ ผลลัพธ์ และการรันที่การยกเลิกระบุ ไม่เคยเก็บสิ่งที่ผู้ช่วยส่งมา ตัวคีย์ หรือลายนิ้วมือของคีย์ ชุดข้อมูลวินิจฉัยนับเฉพาะจำนวนรายการ และการส่งออกการตั้งค่าจะไม่รวมรายการเหล่านี้

เชื่อมต่อไคลเอนต์

ไคลเอนต์แต่ละตัวมีปุ่มบนการ์ด ใต้ บนคอมพิวเตอร์เครื่องนี้ หรือ บนคลาวด์ ปุ่มจะเปิดกล่องโต้ตอบสามขั้นตอน: คีย์; การกำหนดค่าสำหรับไคลเอนต์นั้น พร้อมที่อยู่ที่คุณใช้เปิดการ์ด ปุ่มคัดลอก ตำแหน่งของการกำหนดค่า และเมื่อใช้ใบรับรองของ BombVault เองก็บอกสิ่งที่ไคลเอนต์ต้องมีเพื่อเชื่อถือใบรับรองนั้น; และการรอการเรียกครั้งแรกของไคลเอนต์ กล่องโต้ตอบจะติดตามการใช้คีย์ครั้งล่าสุดและเปลี่ยนเป็นสีเขียวเมื่อการเรียกนั้นมาถึง

กล่องโต้ตอบกันคีย์ไว้ไม่ให้อยู่บนบรรทัดคำสั่งใดเลย ถ้าไคลเอนต์อ่านคีย์จากตัวแปรสภาพแวดล้อม (BOMBVAULT_MCP_KEY) จากการขอแบบซ่อน หรือจากไฟล์ของตัวเองได้ การกำหนดค่าจะอ้างถึงคีย์เท่านั้น ถ้าไคลเอนต์ไม่มีวิธีเช่นนั้น คีย์จะอยู่ในไฟล์การกำหนดค่าหรือการตั้งค่าของมัน และกล่องโต้ตอบจะบอกไว้ ถ้าเอกสารของไคลเอนต์ไม่บอกว่ามันจัดการใบรับรองที่ไม่รู้จักอย่างไร กล่องโต้ตอบจะเขียนขั้นตอนนั้นเป็นสิ่งที่ต้องทำถ้าไคลเอนต์ปฏิเสธใบรับรองของ BombVault

ไคลเอนต์ การตั้งค่า คีย์มาจากไหน
AnythingLLM ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
Antigravity ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Claude Code คำสั่ง ไฟล์คีย์
Claude Desktop ไฟล์การกำหนดค่า ไฟล์คีย์
Cline ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
Codex CLI ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Continue ไฟล์การกำหนดค่า ~/.continue/.env
Copilot CLI ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
Cursor ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Gemini CLI ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
GitHub Copilot (VS Code) ไฟล์การกำหนดค่า การขอแบบซ่อน
Goose ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Jan แบบฟอร์มในแอป การตั้งค่าของแอป
JetBrains (AI Assistant, Junie) ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
Kimi Code ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
LM Studio ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
Mistral Vibe ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Msty แบบฟอร์มในแอป การตั้งค่าของแอป
n8n แบบฟอร์มในแอป ข้อมูลรับรองของ n8n
Open WebUI แบบฟอร์มในแอป การตั้งค่าของแอป
opencode ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Perplexity (Mac) แบบฟอร์มในแอป ไฟล์คีย์
Qwen Code ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Roo Code ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Visual Studio ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
Warp ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
Windsurf ไฟล์การกำหนดค่า ตัวแปรสภาพแวดล้อม
Zed ไฟล์การกำหนดค่า ไฟล์การกำหนดค่า
Grok แบบฟอร์ม บนคลาวด์ เซิร์ฟเวอร์ของผู้ให้บริการ
Le Chat แบบฟอร์ม บนคลาวด์ เซิร์ฟเวอร์ของผู้ให้บริการ
ChatGPT ลงชื่อเข้าใช้ผ่าน OAuth บนคลาวด์ โทเค็นการเข้าถึง ดูด้านล่าง
Claude (claude.ai) ลงชื่อเข้าใช้ผ่าน OAuth บนคลาวด์ โทเค็นการเข้าถึง ดูด้านล่าง

หัวข้อด้านล่างอธิบายการตั้งค่า Claude Code และ Claude Desktop โดยละเอียดขึ้น และระบุสิ่งที่ไคลเอนต์อื่นทุกตัวต้องใช้

Claude Code

Claude Code เชื่อมต่อกับ BombVault ผ่าน mcp-remote ซึ่งต้องมี Node.js บนคอมพิวเตอร์เครื่องนั้น ก่อนอื่นให้บันทึกคีย์ไว้ในไฟล์ข้อความแยกต่างหากเป็นบรรทัดเดียว:

X-API-Key: <your key>

จากนั้นใส่พาธของไฟล์นั้นลงในคำสั่งจากการ์ด แล้วเรียกใช้หนึ่งครั้งในเทอร์มินัล หากอยู่หลังใบรับรองที่คอมพิวเตอร์ของคุณเชื่อถือ คำสั่งจะเป็นแบบนี้:

claude mcp add bombvault --scope user -- npx -y mcp-remote@latest https://bombvault.example.com/mcp --header-file "<path of the file with your key>"

เมื่อใช้ใบรับรองของ BombVault เอง (ดู TLS และใบรับรอง) คำสั่งจะชี้ Node.js ไปยังใบรับรองที่ดาวน์โหลดมาด้วย:

claude mcp add bombvault --scope user -e "NODE_EXTRA_CA_CERTS=<path of the downloaded bombvault-cert.pem>" -- npx -y mcp-remote@latest https://192.168.1.10:3443/mcp --header-file "<path of the file with your key>"

ตรวจสอบการเชื่อมต่อด้วย /mcp ภายใน Claude Code ส่วน --scope user ทำให้ใช้ BombVault ได้ในทุกโปรเจกต์ของคุณ Claude Code เก็บไว้เพียงพาธของไฟล์คีย์ คีย์จึงไม่ปรากฏทั้งในคำสั่งและประวัติของเชลล์ และในรายการโปรเซส เก็บไฟล์ไว้ในที่ที่มีเพียงคุณอ่านได้ และอยู่นอกโฟลเดอร์ใดก็ตามที่คุณ commit ส่วน @latest ทำให้ npx ดึง mcp-remote รุ่นล่าสุดมา หากไม่ใส่ จะใช้รุ่นเก่าที่ติดตั้งแบบ global แทน ซึ่งไม่รองรับ --header-file

อย่าเขียน ${BOMBVAULT_MCP_KEY} ลงในอาร์กิวเมนต์ของ mcp-remote สำหรับ Claude Code เพราะ Claude Code จะแทนค่าการอ้างอิงแบบนี้จากสภาพแวดล้อมของตัวเองก่อนเริ่ม mcp-remote คีย์จึงไปอยู่ในบรรทัดคำสั่งของโปรเซสนั้น ซึ่งโปรแกรมอื่นและผู้ใช้อื่นบนคอมพิวเตอร์อ่านได้

Claude Code เชื่อมต่อเองได้โดยไม่ต้องใช้ Node.js แต่เฉพาะเมื่ออยู่หลังใบรับรองที่คอมพิวเตอร์ของคุณเชื่อถือเท่านั้น ให้วางไฟล์ .mcp.json ในโฟลเดอร์โปรเจกต์:

{
  "mcpServers": {
    "bombvault": {
      "type": "http",
      "url": "https://bombvault.example.com/mcp",
      "headers": {
        "Authorization": "Bearer ${BOMBVAULT_MCP_KEY}"
      }
    }
  }
}

ตั้ง BOMBVAULT_MCP_KEY ในที่ที่ Claude Code เริ่มทำงาน เช่นใต้ "env" ใน ~/.claude/settings.json หรือในโปรไฟล์ของเชลล์ โดยแก้ไขด้วยโปรแกรมแก้ไขข้อความแทนการพิมพ์ที่พรอมต์ ในกรณีนี้การอ้างอิงปลอดภัย เพราะ Claude Code ไม่ได้เริ่มโปรเซสที่สองที่จะได้รับคีย์ไป ใบรับรองของ BombVault เองใช้วิธีนี้ไม่ได้ การเชื่อมต่อที่ Claude Code สร้างเองจะปฏิเสธใบรับรองนั้น แม้จะตั้ง NODE_EXTRA_CA_CERTS ไว้แล้วก็ตาม อย่า commit ไฟล์ .mcp.json ที่มีคีย์เขียนอยู่ข้างในเด็ดขาด

Claude Desktop

Claude Desktop เชื่อมต่อกับ BombVault ผ่าน mcp-remote ซึ่งต้องมี Node.js บนคอมพิวเตอร์เครื่องนั้น ก่อนอื่นให้บันทึกคีย์ลงในไฟล์ข้อความแยกต่างหากเป็นบรรทัดเดียว ตามที่อธิบายไว้สำหรับ Claude Code เปิดไฟล์การตั้งค่าใน Claude Desktop ผ่าน Settings, Developer, Edit Config ไฟล์อยู่ที่ %APPDATA%\Claude\claude_desktop_config.json บน Windows และที่ ~/Library/Application Support/Claude/claude_desktop_config.json บน macOS เพิ่มรายการจากการ์ดไว้ใน "mcpServers" ข้างเซิร์ฟเวอร์ที่มีอยู่แล้ว จากนั้นรีสตาร์ต Claude Desktop:

{
  "mcpServers": {
    "bombvault": {
      "command": "npx",
      "args": ["-y", "mcp-remote@latest", "https://192.168.1.10:3443/mcp", "--header-file", "<path of the file with your key>"],
      "env": {
        "NODE_EXTRA_CA_CERTS": "<path of the downloaded bombvault-cert.pem>"
      }
    }
  }
}
  • NODE_EXTRA_CA_CERTS มีไว้สำหรับใบรับรองของ BombVault เองเท่านั้น หากอยู่หลังใบรับรองที่คอมพิวเตอร์ของคุณเชื่อถืออยู่แล้ว ให้เอาออก
  • --allow-http จะเพิ่มเฉพาะที่อยู่ http:// ธรรมดาเท่านั้น
  • บน Windows ให้เขียนพาธด้วยเครื่องหมายทับปกติ เช่น C:/Users/sam/bombvault-key.txt เพราะแบ็กสแลชตัวเดียวไม่ใช่ JSON ที่ถูกต้อง และอย่าให้พาธของไฟล์คีย์มีช่องว่าง เพราะ Claude Desktop บน Windows จะส่งพาธที่มีช่องว่างให้ npx เป็นสองส่วน
  • การตั้งค่าระบุเพียงไฟล์คีย์ คีย์จึงไม่ปรากฏทั้งในการตั้งค่าและในรายการโปรเซส เก็บไฟล์ไว้ในที่ที่มีเพียงคุณอ่านได้

ไคลเอนต์บนคลาวด์

ChatGPT, Claude บน claude.ai, Grok และ Le Chat เรียก BombVault จากเซิร์ฟเวอร์ของผู้ให้บริการ ดังนั้น BombVault ต้องเข้าถึงได้จากอินเทอร์เน็ตด้วยใบรับรองที่เชื่อถือได้แบบสาธารณะ เช่น อยู่หลังรีเวิร์สพร็อกซี และ Le Chat ปฏิเสธใบรับรองที่ลงนามเอง การเข้าสู่ระบบที่พร็อกซีป้องกันเว็บอินเทอร์เฟซได้ แต่ /mcp ต้องไปถึง BombVault ได้โดยไม่ต้องผ่านการเข้าสู่ระบบนั้น เพราะบริการเหล่านี้ลงชื่อเข้าใช้พร็อกซีไม่ได้ และ BombVault ตรวจคีย์หรือโทเค็นของบริการเองอยู่แล้ว Grok และ Le Chat ส่งคีย์แบบคงที่ และปุ่มของทั้งสองตั้งค่าแบบเดียวกับไคลเอนต์อื่น ส่วน ChatGPT และ Claude บน claude.ai ในองค์กรส่วนใหญ่ เชื่อมต่อได้ผ่านการลงชื่อเข้าใช้ด้วย OAuth เท่านั้น ซึ่งอธิบายไว้ถัดไป

ลงชื่อเข้าใช้ผ่าน OAuth

สำหรับไคลเอนต์ที่รับคีย์ไม่ได้ BombVault จะเป็นเซิร์ฟเวอร์อนุญาต OAuth ของไคลเอนต์นั้นเอง ไคลเอนต์ลงทะเบียนตัวเอง ส่งคุณไปยังหน้าของ BombVault และที่นั่นคุณลงชื่อเข้าใช้ด้วยรหัสผ่านเข้าใช้งาน (และปัจจัยที่สอง ถ้าตั้งไว้) แล้วอนุญาตไคลเอนต์ จากนั้นไคลเอนต์จะได้โทเค็นที่ใช้ได้กับปลายทาง MCP ของ BombVault นี้เท่านั้น และต่ออายุโทเค็นเอง

  1. ตั้งรหัสผ่านเข้าใช้งานใน การตั้งค่า, ความปลอดภัย ถ้าไม่มีรหัสผ่าน BombVault จะไม่เสนอการลงชื่อเข้าใช้เลย เพราะไม่มีใครให้ขอความยินยอม
  2. ทำให้ BombVault เข้าถึงได้จากอินเทอร์เน็ตผ่าน https ด้วยใบรับรองที่เบราว์เซอร์เชื่อถือ ปกติผ่านรีเวิร์สพร็อกซี ไคลเอนต์เรียก /mcp, /oauth/ และ /.well-known/ จากเซิร์ฟเวอร์ของตัวเอง พร็อกซีที่มีการเข้าสู่ระบบของตัวเองจึงต้องปล่อยสามพาธนี้ผ่านไปยัง BombVault หน้าความยินยอมที่ /oauth/authorize เปิดในเบราว์เซอร์ของคุณเอง และอยู่หลังการเข้าสู่ระบบของพร็อกซีต่อไปได้ ระบุ proxy ใน TRUSTED_PROXY ด้วย (ดู การตั้งค่า) BombVault จำกัดการลงทะเบียนไคลเอนต์ตามที่อยู่ และถ้าไม่ระบุ ไคลเอนต์ทุกตัวจะดูเหมือนมาจาก proxy
  3. ในการ์ด MCP เปิด ลงชื่อเข้าใช้ผ่าน OAuth และใส่ ที่อยู่สาธารณะ คือที่อยู่ https ที่ไม่มีพาธ เช่น https://backup.example.com โทเค็นทุกตัวผูกกับที่อยู่นี้ หลังเปลี่ยนแปลงไคลเอนต์ทุกตัวจึงต้องลงชื่อเข้าใช้ใหม่
  4. คลิกปุ่มของ ChatGPT หรือ Claude กล่องโต้ตอบจะแสดง URL ของตัวเชื่อมต่อ คือที่อยู่สาธารณะตามด้วย /mcp และบอกว่าใส่ไว้ที่ไหนในไคลเอนต์นั้น ใน ChatGPT ให้เปิดโหมดนักพัฒนาใน การตั้งค่า, แอปและตัวเชื่อมต่อ, การตั้งค่าขั้นสูง เลือก สร้าง วาง URL ของตัวเชื่อมต่อเป็น URL ของเซิร์ฟเวอร์ MCP และเลือก OAuth เป็นการยืนยันตัวตน บน claude.ai ให้เปิด การตั้งค่า, ตัวเชื่อมต่อ, เพิ่มตัวเชื่อมต่อแบบกำหนดเอง วาง URL ของตัวเชื่อมต่อ เว้นรหัสไคลเอนต์และความลับของ OAuth ว่างไว้ แล้วเลือก เชื่อมต่อ
  5. ไคลเอนต์จะเปิดหน้าความยินยอม หน้านี้แสดงว่าใครขอ คำตอบของคุณจะพากลับไปที่ไหน และสวิตช์ อนุญาตให้เริ่มการสำรองข้อมูล ซึ่งเริ่มต้นแบบปิด เลือก อนุญาต หรือ ปฏิเสธ

ไคลเอนต์ที่ลงชื่อเข้าใช้แล้วแต่ละตัวจะได้ไทล์ข้างคีย์ พร้อมเครื่องหมาย บันทึก เพิกถอน และ อนุญาตให้เริ่มการสำรองข้อมูล และขีดจำกัดเดียวกับคีย์ การเพิกถอนมีผลทันที เมื่อไคลเอนต์เดิมลงชื่อเข้าใช้ใหม่ สิทธิ์ใหม่จะแทนที่สิทธิ์เดิม และสิทธิ์ที่ไม่มีใครใช้ 30 วันจะหมดอายุ ลงชื่อเข้าใช้พร้อมกันได้สูงสุด 10 ไคลเอนต์ นอกเหนือจากคีย์ 10 ตัว

หน้าความยินยอมรับคำขอเฉพาะจากไคลเอนต์ที่ลงทะเบียนแล้ว ซึ่งระบุที่อยู่ส่งกลับที่ลงทะเบียนไว้ตัวใดตัวหนึ่งตรงทุกตัวอักษร คือ https หรือที่อยู่ loopback บนพอร์ตใดก็ได้สำหรับไคลเอนต์บนคอมพิวเตอร์ของคุณเอง รับเฉพาะโฟลว์รหัสอนุญาตพร้อม PKCE (S256) และคำตอบของคุณผูกกับเซสชันของคุณ เว็บไซต์อื่นจึงส่งแทนคุณไม่ได้ โทเค็นการเข้าถึงใช้ได้หนึ่งชั่วโมง โทเค็นรีเฟรชจะถูกแทนที่ทุกครั้งที่ใช้ และถ้ามีตัวเก่าโผล่มาอีก BombVault จะเพิกถอนสิทธิ์ เพราะมีคนอื่นถือสำเนาไว้ ไคลเอนต์ที่ส่งการรีเฟรชครั้งล่าสุดซ้ำภายใน 30 วินาทีเพราะไม่ได้รับคำตอบ จะได้โทเค็นใหม่แทน BombVault ไม่ดาวน์โหลดข้อมูลเมตาของไคลเอนต์จากอินเทอร์เน็ต ไคลเอนต์จึงลงทะเบียนผ่านการลงทะเบียนไคลเอนต์แบบไดนามิก

ไคลเอนต์อื่น

ไคลเอนต์ใดก็ได้ที่พูด Streamable HTTP:

  • URL: ที่อยู่ของเว็บอินเทอร์เฟซตามด้วย /mcp เช่น https://192.168.1.10:3443/mcp
  • คีย์ใน Authorization: Bearer <key> หรือใน X-API-Key: <key> ถ้าส่งมาทั้งสองแบบ ต้องเป็นคีย์เดียวกัน
  • POST พร้อม Content-Type: application/json และ Accept: application/json, text/event-stream
  • หนึ่งข้อความ JSON-RPC ต่อหนึ่งคำขอ คำขอแบบกลุ่ม (batch) จะถูกปฏิเสธ
  • เวอร์ชันโปรโตคอล 2026-07-28, 2025-11-25, 2025-06-18 และ 2025-03-26

TLS และใบรับรอง

BombVault ให้บริการ HTTPS ด้วยใบรับรองที่ออกเอง และในตอนแรกใบรับรองนี้ระบุเพียง localhost, 127.0.0.1 และ ::1 Claude Code และ mcp-remote จึงปฏิเสธใบรับรองนี้บนที่อยู่ในเครือข่ายภายใน วิธีแก้ เรียงตามลำดับที่เหมาะกับการติดตั้ง Unraid ส่วนใหญ่:

  1. เพิ่มที่อยู่ในการ์ด MCP เมื่อเปิดการ์ดผ่าน HTTPS บนที่อยู่ที่ใบรับรองไม่ได้ระบุ การ์ดจะแจ้งและเสนอ เพิ่มที่อยู่นี้ลงในใบรับรอง จากนั้น BombVault จะออกใบรับรองใหม่โดยรวมที่อยู่นั้นไว้ (เบราว์เซอร์จะเตือนอีกครั้งเหมือนครั้งแรก) แล้วคลิก ดาวน์โหลดใบรับรอง ส่วนโค้ดจะตั้ง NODE_EXTRA_CA_CERTS เป็นไฟล์ที่ดาวน์โหลดมา ไคลเอนต์จึงเชื่อถือใบรับรองนี้โดยเฉพาะ นั่นหมายความว่าไคลเอนต์ทุกตัวที่ตั้งค่าด้วยไฟล์ที่ดาวน์โหลดไว้ก่อนหน้าจะเชื่อมต่อไม่ได้ทันทีที่ออกใบรับรองใหม่ ทั้งบนคอมพิวเตอร์เครื่องนี้และเครื่องอื่นทุกเครื่อง จนกว่าจะได้รับไฟล์ใหม่
  2. Reverse proxy ที่มีใบรับรองที่เชื่อถือได้ (Nginx Proxy Manager, SWAG, Caddy, Traefik) ไคลเอนต์จะเห็นใบรับรองของ proxy และไม่ต้องทำอะไรเพิ่ม การ์ดก็จะไม่เตือนเรื่องใบรับรองของ BombVault
  3. Tailscale tailscale serve หน้าคอนเทนเนอร์ หรือการผสานรวม Tailscale ของ Unraid จะให้ชื่อ ts.net พร้อมใบรับรองที่เชื่อถือได้
  4. HTTP_ONLY=true ใช้เฉพาะหลัง proxy ที่ยุติ TLS หรือในเครือข่ายที่คุณเชื่อถือเต็มที่ ตัวเลือกนี้เปลี่ยนเว็บอินเทอร์เฟซทั้งหมดเป็น HTTP ธรรมดา ต้องแก้การตั้งค่าคอนเทนเนอร์ และส่งคีย์โดยไม่เข้ารหัส

อย่าตั้ง NODE_TLS_REJECT_UNAUTHORIZED=0 เด็ดขาด เพราะจะปิดการตรวจใบรับรองสำหรับทุกสิ่งที่กระบวนการ Node.js นั้นติดต่อด้วย

Reverse proxy ต้องส่งต่อส่วนหัว Authorization (หรือ X-API-Key) ซึ่ง proxy ทำอยู่แล้วหากไม่ได้สั่งเป็นอย่างอื่น และต้องไม่บัฟเฟอร์หรือเขียน /mcp ใหม่ ตัวอย่างบล็อก location สำหรับ Nginx หรือ Nginx Proxy Manager ที่ตรวจใบรับรองของ BombVault ด้วย:

location /mcp {
    proxy_pass https://192.168.1.10:3443;
    proxy_ssl_verify on;
    proxy_ssl_trusted_certificate /data/bombvault-cert.pem;
    proxy_ssl_name localhost;
    proxy_http_version 1.1;
    proxy_buffering off;
    proxy_set_header Host $host;
}

เมื่ออยู่หลัง proxy ทุกคำขอจะมีที่อยู่ของ proxy ดังนั้นคีย์ผิดห้าครั้งจากไคลเอนต์เดียวที่ตั้งค่าผิดจะล็อกไคลเอนต์ MCP ทุกตัวหลัง proxy นั้นเป็นเวลาหนึ่งนาที ให้ระบุ proxy ใน TRUSTED_PROXY (ดู การตั้งค่า) เพื่อให้นับแยกตามไคลเอนต์

โมเดลความปลอดภัย

  • เมื่อไม่มีคีย์ที่ใช้งานอยู่และปิดการลงชื่อเข้าใช้ผ่าน OAuth ไว้ /mcp จะตอบ 404
  • การลงชื่อเข้าใช้ผ่าน OAuth มีให้เฉพาะเมื่อตั้งรหัสผ่านเข้าใช้งานไว้ โทเค็น รหัส และความลับของไคลเอนต์ถูกเก็บเป็นลายนิ้วมือเท่านั้น และโทเค็นใช้ได้เฉพาะกับที่อยู่ที่ออกให้
  • ไคลเอนต์ลงทะเบียนจากที่อยู่เดียวได้ไม่เกิน 10 ครั้งต่อชั่วโมง และ BombVault เก็บไคลเอนต์ที่ลงทะเบียนแต่ยังไม่มีใครลงชื่อเข้าใช้ไว้ไม่เกิน 100 ตัว ตัวละหนึ่งวัน รหัสและโทเค็นรีเฟรชที่ผิดนับรวมในการล็อกเดียวกับคีย์ที่ผิด
  • สิทธิ์ทำงานเหมือนคีย์เมื่อกู้คืนข้อมูลสำรองของการตั้งค่าหรือเมื่อ APP_KEY เปลี่ยน หลังการกู้คืนไคลเอนต์ทุกตัวต้องลงชื่อเข้าใช้ใหม่
  • ไม่มีที่อยู่ใดได้รับการยกเว้น คำขอจาก localhost จากโฮสต์ Unraid จาก reverse proxy หรือจาก tailscale serve ต้องมีคีย์เหมือนคำขออื่น แม้เว็บอินเทอร์เฟซจะไม่มีรหัสผ่านเข้าสู่ระบบก็ตาม
  • คีย์ถูกเก็บเป็นลายนิ้วมือเท่านั้น แสดงครั้งเดียว และเปลี่ยนชื่อ เปลี่ยนคีย์ และเพิกถอนได้ มีคีย์ที่ใช้งานได้สูงสุด 10 คีย์ แต่ละคีย์มีสวิตช์ อนุญาตให้เริ่มการสำรองข้อมูล ของตัวเอง
  • การสร้าง การเปลี่ยน การแก้สิทธิ์ และการเพิกถอนแต่ละครั้งจะส่งการแจ้งเตือนผ่านช่องทางแจ้งเตือนของคุณพร้อมที่อยู่ที่ส่งคำขอมา เว้นแต่ปิดการแจ้งเตือนไว้
  • คีย์ผิด 5 ครั้งต่อนาทีต่อที่อยู่ จากนั้นเป็น 429 คำขอ 120 ครั้งต่อนาทีและเริ่มการสำรอง 12 ครั้งต่อชั่วโมงต่อคีย์ รวมกับระยะรอและตัวป้องกันการเก็บรักษาที่กล่าวข้างต้น
  • คำขอจากหน้าเบราว์เซอร์ที่มีต้นทาง (origin) อื่นจะถูกปฏิเสธ
  • ตราบใดที่ยังไม่ได้ตั้งรหัสผ่านเข้าสู่ระบบ จะสร้างคีย์จากชื่อโฮสต์ที่ดูเป็นสาธารณะไม่ได้
  • การสำรองทุกครั้งที่ผู้ช่วยเริ่ม รวมถึงการทำ prune และ off-site ที่ตามมา จะถูกทำเครื่องหมาย "ผ่าน MCP" พร้อมชื่อคีย์ในบันทึกกิจกรรม ในแผงข้อผิดพลาด และในการแจ้งเตือนการสำรอง
  • การเรียกเครื่องมือทุกครั้งจะถูกเขียนลงบันทึกของคอนเทนเนอร์พร้อม id ของคีย์และอักขระสี่ตัวสุดท้าย (ไม่มีชื่อเด็ดขาด) และนับใน /metrics (bombvault_mcp_requests_total, bombvault_mcp_tool_calls_total, bombvault_mcp_active_keys)
  • การกู้คืนข้อมูลสำรองของการตั้งค่าจะเพิกถอนคีย์ทั้งหมด เพราะฐานข้อมูลที่กู้คืนอาจมีคีย์ที่คุณเพิกถอนหลังจากบันทึกไปแล้ว หลังจากนั้นให้สร้างคีย์ใหม่
  • คีย์จะหยุดทำงานเมื่อ APP_KEY เปลี่ยน (ติดตั้งใหม่ หรือกู้คืนไปยังคอนเทนเนอร์อื่น) การ์ดจะตรวจพบและทำเครื่องหมายคีย์ และ เปลี่ยนคีย์ จะให้ค่าลับที่ใช้ได้อีกครั้ง
  • ปฏิบัติต่อคีย์เหมือนรหัสผ่าน ไคลเอนต์ที่อ่านคีย์จากตัวแปรสภาพแวดล้อม จากการขอ หรือจากไฟล์คีย์ไม่ได้ จะเก็บคีย์เป็นข้อความธรรมดาในการกำหนดค่าหรือการตั้งค่าของมัน และกล่องโต้ตอบของมันจะบอกไว้ บนคอมพิวเตอร์ที่คุณไว้ใจน้อยกว่า ควรใช้คีย์แบบอ่านอย่างเดียว

อะไรบ้างที่ออกจากเครื่อง

ทุกอย่างที่ผู้ช่วยอ่านจะถูกส่งไปยังผู้ให้บริการ AI เบื้องหลัง: ชื่อรายการ กำหนดการ ประวัติการทำงานพร้อมข้อความแสดงข้อผิดพลาด id และเวลาของจุดกู้คืน ชื่อเอนจินฐานข้อมูลและขนาดของ dump กิจกรรมที่กำลังทำ ตัวเลขพื้นที่จัดเก็บ ความครอบคลุมและสถานะ BombVault จะลบพาธของโฮสต์ ตำแหน่งรีพอสิทอรี ชื่อโฮสต์ ข้อมูลรับรอง คำสั่ง hook และคีย์ออกก่อนที่สิ่งใดจะออกไป

การแก้ไขปัญหา

สิ่งที่คุณเห็น ความหมาย
404 ไม่มีคีย์ที่ใช้งานอยู่และปิดการลงชื่อเข้าใช้ผ่าน OAuth ไว้ หรือพาธผิด เช่น /api/mcp ปลายทางคือ /mcp
401 ไม่มีคีย์ พิมพ์ผิด ถูกเพิกถอน หรือถูกเปลี่ยนแล้ว อาจมี proxy ตัดส่วนหัว Authorization ทิ้ง (ลอง X-API-Key) ถ้าการ์ดทำเครื่องหมายว่าคีย์ใช้ไม่ได้แล้ว แสดงว่า APP_KEY เปลี่ยน: ให้เปลี่ยนคีย์
403 คำขอมาจากหน้าเบราว์เซอร์ที่มีต้นทางอื่น ให้ใช้ไคลเอนต์เดสก์ท็อปหรือบรรทัดคำสั่ง
405 เมื่อใช้ GET ปกติ ปลายทางรับเฉพาะ POST
400 "Accept must contain both 'application/json' and 'text/event-stream'" ไคลเอนต์เก่าเกินไปสำหรับ Streamable HTTP ให้อัปเดต
400 "batch requests are not accepted" ไคลเอนต์ส่ง JSON-RPC แบบกลุ่ม ให้ส่งหนึ่งข้อความต่อคำขอ
429 คีย์ผิดจากที่อยู่นี้มากเกินไป หรือคำขอเกิน 120 ครั้งต่อนาทีด้วยคีย์เดียว รอหนึ่งนาทีแล้วตรวจดูว่าผู้ช่วยวนลูปอยู่หรือไม่
ข้อผิดพลาดที่มี "certificate", "self-signed" หรือ "unable to verify" ไคลเอนต์ไม่เชื่อถือใบรับรองของ BombVault ดู TLS และใบรับรอง
busy การสำรองอื่นหรืองานบำรุงรักษากำลังใช้โดเมนนั้น ลองใหม่เมื่อเสร็จ
cooldown รายการนี้ โดเมนนี้ หรือ สำรองข้อมูลทั้งหมด เพิ่งเริ่มจากนอกเว็บอินเทอร์เฟซไปไม่ถึง 15 นาที
retention_guard การสำรองผ่าน MCP อีกครั้งจะทำให้ในช่วง "เก็บ N รายการล่าสุด" เหลือแต่จุดกู้คืนจาก MCP หรือรายการนั้นได้รับการสำรองผ่าน MCP ครบ 4 ครั้งแล้วใน 24 ชั่วโมงที่ผ่านมา โดยนับรวมครั้งที่ล้มเหลวและถูกยกเลิกด้วย กรณีแรก การสำรองตามกำหนดครั้งถัดไปจะเปิดพื้นที่ กรณีที่สอง รายการจะเริ่มได้อีกครั้งเมื่อครบ 24 ชั่วโมงหลังการสำรองครั้งที่เก่าที่สุดในนั้น ส่วนในเว็บอินเทอร์เฟซเริ่มได้ทุกเมื่อ
rate_limited คีย์ใช้การเริ่ม 12 ครั้งของชั่วโมงนี้หมดแล้ว
not_permitted ตอนเริ่ม คีย์อ่านได้อย่างเดียว เปิด อนุญาตให้เริ่มการสำรองข้อมูล ในการ์ด ไม่ต้องเชื่อมต่อใหม่ ถ้าเกิดตอนยกเลิก หมายความว่าคีย์นี้ไม่ได้เป็นผู้เริ่มการทำงานนั้น
domain_off การสำรองประเภทนั้นถูกปิดในการตั้งค่า
not_found BombVault ไม่ได้ปกป้องรายการนั้น ให้เพิ่มในเว็บอินเทอร์เฟซก่อน MCP ไม่เคยสร้างการตั้งค่า
ไคลเอนต์หาเซิร์ฟเวอร์อนุญาตไม่เจอ ปิดการลงชื่อเข้าใช้ผ่าน OAuth ไว้ ไม่ได้ตั้งรหัสผ่านเข้าใช้งาน หรือพร็อกซีไม่ปล่อย /.well-known/ ผ่านไปยัง BombVault
หน้าความยินยอมบอกว่าที่อยู่ส่งกลับไม่ได้ลงทะเบียน ไคลเอนต์ส่งที่อยู่ส่งกลับที่ไม่ได้ลงทะเบียนไว้ ลบตัวเชื่อมต่อในไคลเอนต์แล้วเพิ่มใหม่
ไคลเอนต์ที่ลงชื่อเข้าใช้แล้วได้ 401 สิทธิ์ถูกเพิกถอน หมดอายุหลังไม่ได้ใช้ 30 วัน หรือที่อยู่สาธารณะเปลี่ยน ไคลเอนต์จะลงชื่อเข้าใช้ใหม่

อย่าตั้งตัวแปรสภาพแวดล้อม MCPGODEBUG บนคอนเทนเนอร์ ตัวแปรนี้เปลี่ยนพฤติกรรมของไลบรารี MCP และค่าที่ผิดรูปแบบจะหยุด BombVault ตอนเริ่มทำงานก่อนที่จะเขียนบันทึกแม้แต่บรรทัดเดียว