核心用法
creditkarma-mcp 是一款连接 Credit Karma 账户的 MCP 服务器,可将交易数据同步到本地 SQLite 数据库,并提供自然语言查询工具。用户通过浏览器 Cookie 完成一次性认证后,即可调用 ck_sync_transactions 拉取数据,随后使用 ck_get_spending_by_category、ck_get_spending_by_merchant 等工具进行消费分析,或通过 ck_query_sql 执行自定义 SQL 查询。
显著优点
1. 本地优先架构:交易数据存储在本地 SQLite,避免云端泄露风险,支持离线查询
2. 灵活的查询能力:内置分类/商户统计工具,同时开放只读 SQL 接口,满足进阶分析需求
3. 三种认证路径:fetchproxy 扩展(最简)、MCP 工具设置、手动 DevTools 复制,适应不同技术背景用户
4. 自动令牌管理:访问令牌 15 分钟、刷新令牌 8 小时过期,系统自动续期
5. 断点续传:同步过程保存游标,中断后可自动恢复
潜在缺点与局限性
- Cookie 依赖风险:核心认证依赖浏览器 Cookie(CKAT/CKTRKID),一旦 Credit Karma 更新 Cookie 策略或加密机制,工具可能失效
- 无官方背书:第三方逆向工程实现,非 Credit Karma 官方 API,存在服务中断或法律合规风险
- 数据时效性:增量同步基于本地记录,若长期未同步可能出现数据缺口
- 单用户限制:设计面向个人使用,无多账户或企业级功能
适合人群
- 希望将 Credit Karma 数据与本地工作流整合的技术用户
- 需要自定义财务分析(如特定时间段、商户维度的支出统计)的进阶用户
- 对数据隐私敏感、倾向本地存储而非第三方云服务的个人
常规风险
- 凭证泄露:Cookie 包含敏感会话信息,若
.env或 MCP 配置文件权限不当,可能导致账户被接管 - 中间人攻击:fetchproxy 扩展通过
chrome.cookies.get读取 Cookie,需确保扩展来源可信 - 数据完整性:SQLite 为本地只读副本,与 Credit Karma 官方记录可能存在延迟或差异,不宜作为法律/税务凭证
- Token 过期处理:8 小时刷新令牌过期后需人工重新获取 Cookie,体验中断