Skip to main content
Glama

AURON MCP — v1 (только чтение, мультиарендный, производственно-облегченный)

MCP-шлюз между AI-хостами/агентами и бэкендом AURON Suite (api_peluqueria). Идентичность, аренда и RBAC разрешаются через реальный AURON REST API — модель никогда не может ими управлять.

Что это такое

  • Только чтение: каждый инструмент — это GET-запрос к проверенному AURON-эндпоинту. Никакие create/update/delete не раскрываются.

  • Реальная идентичность: разрешает аутентифицированного AURON-принципала через GET /api/auth/verify/ + GET /api/tenants/current/ (Bearer-токен или httpOnly-куки аутентификации, которые выдает /api/auth/login/).

  • Fail-closed RBAC: роль → отображение разрешений (policy/roles.py), производное от канонических ролей AURON. Неизвестные роли получают ноль разрешений; собственная авторизация AURON (403) всё равно переопределяет таблицу.

  • Аренда делегирована AURON: адаптер НИКОГДА не отправляет tenant_id или заголовок X-Auron-Tenant. Вышестоящий сервер извлекает арендатора из сессии через свой TenantMiddleware, точно так же, как собственные клиенты AURON.

  • Граница ошибок: ничто внутреннее (сообщения, токены, тела вышестоящих ответов, трассировки стека) не достигает модели — см. errors/normalize_error.

  • Аудит каждого вызова: каждый вызов инструмента (успешный или отклонённый) записывается в журнал аудита JSONL с добавлением и в stdout.

  • Ограничение скорости: по-(пользователь, инструмент) скользящий оконный ограничитель, проверяемый перед политикой при каждом вызове.

Инструменты

Инструмент

Эндпоинт

auron_sales_summary

GET /api/pos/summary/daily/

auron_appointments_today

GET /api/appointments/appointments/today/

auron_clients_search(query, limit)

GET /api/clients/clients/?search=&limit= (max 100)

auron_inventory_alerts

GET /api/inventory/alerts/low-stock/

auron_employee_performance(employee_id)

GET /api/reports/employees/

auron_services_list

GET /api/services/services/

auron_employees_list

GET /api/employees/employees/

auron_branches_list

GET /api/settings/branches/

auron_products_list

GET /api/inventory/products/

auron_dashboard_stats

GET /api/pos/dashboard/stats/

auron_daily_review

Составной: продажи + записи + инвентарь + производительность сотрудников

auron_inventory_review

Составной: продукты + оповещения о низком запасе

auron_revenue_analysis

Составной: статистика панели + сегодняшние продажи

auron_employee_performance_review

Составной: производительность + список сотрудников

auron_system_health

GET /api/healthz/

Плюс ресурс auron://context/current и подсказка daily_business_review.

Быстрый старт

python -m venv .venv
source .venv/bin/activate
pip install -e ".[dev]"

Скопируйте .env.example в .env и установите реальные значения:

AURON_ADAPTER=http
AURON_API_BASE_URL=http://localhost:8000

Аутентифицируйтесь один раз (это сохраняет httpOnly-куки аутентификации AURON для шлюза):

auron-manage login --email caja@salon.test --subdomain salon-uno
auron-manage status        # verify the resolved identity/role

Запустите сервер:

auron-mcp          # stdio (default; what local MCP hosts expect)

Запустите через Streamable HTTP (спецификация 2026-07-28) вместо этого:

AURON_MCP_TRANSPORT=streamable-http \
AURON_MCP_HTTP_HOST=127.0.0.1 \
AURON_MCP_HTTP_PORT=8765 \
auron-mcp          # serves the MCP endpoint at http://127.0.0.1:8765/mcp

HTTP-развертывание проверяет заголовки запроса MCP-Protocol-Version / Mcp-Method / Mcp-Name на соответствие телу JSON-RPC (400 + -32020 HeaderMismatch), отклоняет не-POST-запросы с 405 и включает защиту от переназначения DNS. См. docs/CONNECTING.md для полного контракта эндпоинта и src/auron_mcp/http_app.py для слоя спецификации поверх транспорта SDK.

С AURON_ADAPTER=mock (по умолчанию) сервер работает в офлайн-режиме с фиксированной dev-идентичностью (u-mock-1 / t-mock-1 / CLIENT_ADMIN) только для разработки и тестирования.

Тесты

pytest -q          # 78 tests: policy, rbac, audit, ratelimit, adapters,
                   # identity provider, tools, MCP stdio handshake, and the
                   # 2026-07-28 Streamable HTTP header rules
ruff check src tests

Структура

src/auron_mcp/
  auth/          identity.py (AuronIdentity) + provider.py (resolve via AURON)
  policy/        roles.py (RBAC mirror) + engine.py (PolicyEngine, fail-closed)
  audit/         AuditLogger (JSONL + stdout)
  adapters/      base.py (interface) / http.py (httpx2 + cookies) / mock.py
  tools/         AuronTools (policy + rate-limit + audit around every read)
  errors/        normalize_error (model-safe error boundary)
  server.py      MCPServer wiring (stdio / streamable-http / sse)
  http_app.py    Streamable HTTP deployment: 2026-07-28 header validation,
                 DNS-rebinding settings, optional bearer token
  manage.py      operator CLI: login / status / clean

Принципы безопасности

  1. Никогда не доверяйте ID арендатора, предоставленному LLM, как границе авторизации.

  2. Разрешайте арендатора/область из аутентифицированной идентичности и политики на стороне сервера.

  3. Инструменты доступны только для чтения; побочные эффекты намеренно выходят за рамки v1.

  4. Каждое чувствительное действие подлежит аудиту — включая отклонённые попытки.

  5. MCP вызывает стабильные API приложений AURON, никогда не сырой SQL.

  6. Никогда не раскрывайте секреты, JWT, тела вышестоящих ответов или трассировки стека модели.

  7. Вызов инструмента имеет стоимость — ограничьте его частоту.

См. docs/mcp-integration-audit.md (аудит реального бэкенда AURON), docs/ARCHITECTURE.md, docs/CONNECTING.md и docs/ROADMAP.md.

-
license - not tested
-
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

  • A paid remote MCP for AI SDK data query MCP, built to return verdicts, receipts, usage logs, and aud

  • Read-only access to your VortexIQ store data: audits, KPIs, alerts, Brand DNA, reports, Ask VIQ.

  • Read-only Remote MCP for externally grounded AI agent trust receipts.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/alexandevs2309/auron-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server