MCP Flow
MCP Flow
MCP Flow 将现有的 REST API 转换为一个受治理的、可供智能体调用的 MCP(Model Context Protocol) 服务器。只需指向一个 OpenAPI schema,它就能发现每个操作,评估将每个操作暴露给 AI 智能体的风险,起草相应的工具定义,并在任何变更进入生产流量之前,用自动化评估对其进行把关。
它的用途
希望让 LLM 智能体调用其 API 的团队不能直接把原始 OpenAPI 规范交给它——每个端点都会变成一个可调用的“工具”,而其中一些工具(删除客户、发起退款、更改计费)暴露出去的风险远高于其他工具。MCP Flow 就是这一过程的控制平面:它分析 API,建议哪些应该暴露、哪些不应该暴露,生成面向智能体的工具契约,用模拟的智能体调用对其进行测试,并且只有在通过质量门禁后才会提升新版本。
Related MCP server: OpenAPI MCP Server
主要功能
API 分析 — 在 OpenAPI schema 中发现的每个操作,都带有风险级别(低/中/高/严重)和暴露建议(推荐、可选、需要审查、排除)的标注,并包含每个操作的完整请求/响应 schema 详情。
能力 — 为每个暴露的工具生成的面向智能体的契约:其意图、何时使用(以及何时不使用)、参数 schema、副作用和暴露策略(允许、拒绝或要求客户端确认)。
智能体测试 — 自动化评估,对工具选择准确率、参数准确率、负向选择、工具混淆、风险行为和 schema 兼容性进行评分,并同时针对已发布版本和候选版本运行,以便在发布前发现回归。
发布 — 提升门禁。候选版本只有在其评估运行通过后才能发布;发布前会显示阻塞性失败、分数差异以及与当前已发布版本的完整差异。以前的版本保留在历史记录中,可以单独回滚到其中任何一个。
概览 — 一目了然地查看当前项目的同步状态、工具清单、门禁状态和近期流量。
端到端工作流
MCP Flow 围绕三个阶段组织:发现并起草工具表面,测试并把关每个变更,然后发布并运营生成的 MCP 服务器。
1. 发现与起草
检测所连接 OpenAPI 规范的变更,可以通过轮询间隔(URL 源)或重新上传(文件源)触发。
对每个操作的风险进行分类,并在规范发生变化时生成候选 MCP 版本。
根据推荐的操作起草 MCP 能力,然后让审查者在发布前在“能力”屏幕上对每个能力进行包含、排除、重命名或编辑——风险分类只是一个起始建议,而不是最终决定。
为每个包含的能力生成智能体契约:其意图、使用指南(何时调用以及何时不调用)、参数 schema、副作用和暴露策略。
2. 测试与把关
直接从每个智能体契约生成行为评估用例,涵盖正确的工具选择、负向选择(在不应该调用工具时不调用)、参数准确率、工具混淆、风险行为和 schema 兼容性。
针对受支持的 LLM 提供商和模型运行这些评估(评估运行会记录每个分数由哪个提供商/模型产生),以生成每个维度和整体的智能体就绪分数。
当规范发生变化时,生成的候选版本会以相同方式评分,“发布”屏幕会显示与当前已发布版本相比的schema、工具、契约和风险差异——新增/移除/修改的工具、每个工具的回退分数以及任何新的风险分类。
版本使用可配置的阈值通过或被阻止:存在阻塞性失败(例如某个能力得分低于最低要求,或存在未解决的严重风险暴露)的版本在修复并重新评估之前无法发布。
3. 发布与运营
发布通过的候选版本会使其成为正式版本;所有先前发布的版本都保留在历史记录中,如果事后发现回归,可以单独回滚到其中任何一个。
已发布的版本作为托管的远程 MCP 端点提供服务,智能体客户端连接到该端点。
调用该端点的 MCP 客户端会经过身份验证,而 MCP Flow 反过来使用为项目配置的凭据,对其自身发送到客户上游 API 的请求进行身份验证。
每次调用都会记录在流量日志中——工具名称、策略结果(允许/拒绝/需要确认)、成功或错误状态、延迟,以及涉及的客户端和发布版本——这些数据会提供给“概览”页面上的近期活动视图。
关于此版本的说明:API 分析、能力、智能体测试和发布均已端到端完整实现。能力的包含/排除/重命名/编辑、托管端点发布、MCP 客户端身份验证和上游 API 身份验证已在数据层中建模,并如上所述作为预期工作流,但在此版本中还没有专门的 UI——侧边栏中链接了专门的流量日志视图和用于连接/身份验证管理的设置屏幕,但尚未构建。
创建项目
在项目切换器中,选择新建项目。
基本信息 — 为项目命名,添加简短描述,并选择环境(开发或生产)。
连接你的 API — 以 URL(按你设置的间隔轮询)或上传文件(
.json/.yaml)的形式提供 OpenAPI 3.x schema。如果基础 URL 与 schema 声明的服务器不同,可以选择覆盖它,并选择智能体将使用的身份验证方法(API 密钥、Bearer 令牌或 OAuth 2.0)。凭据本身稍后在“设置”中配置。审查 — 确认详细信息,然后选择创建并分析。
分析期间会发生什么
创建项目(以及每次后续的 schema 轮询)都会触发相同的流程:
从配置的 URL 或上传的文件中获取 OpenAPI schema。
解析操作 — 每个路径/方法组合都会成为一个候选 API 操作。
按操作分类风险 — 每个操作都按风险级别评分,并根据其 HTTP 方法、副作用和数据敏感性分配暴露建议。
起草智能体能力 — 推荐的操作会转换为 MCP 工具定义(名称、描述、参数 schema、使用指南),准备好在“能力”屏幕上进行审查。
结果会作为一个候选版本落地,然后需要在“智能体测试”屏幕上通过其自动化评估,之后才能在“发布”屏幕上被提升。
本地入门
npm install
npm run dev然后打开 http://localhost:3000。该应用完全运行在内存模拟数据上——不需要环境变量或外部服务。
添加组件
本项目使用 shadcn/ui。要添加组件:
npx shadcn@latest add button组件放在 components/ui 中,可以这样导入:
import { Button } from "@/components/ui/button";This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
API governance for AI agents. Detects breaking changes, scores blast radius, blocks unsafe calls.
MCP server for secureFlows: token-free URL builders and integration-linting tools for AI agents.
Zero-setup MCP gateway securely connecting AI to your tools with authentication and workflows
Point Gecko at an OpenAPI spec; get first-call-correct, auth-hidden agent tools.
Related MCP Servers
- AlicenseNot gradedqualityBmaintenanceTurns any OpenAPI/Swagger API into MCP tools, enabling AI assistants to call REST API endpoints directly.2MIT
- AlicenseNot gradedqualityDmaintenanceExposes OpenAPI endpoints as MCP tools, enabling LLMs to discover and interact with REST APIs through the MCP protocol.16MIT
- FlicenseNot gradedqualityDmaintenanceExposes any REST API as MCP tools, enabling AI agents to discover and call existing HTTP endpoints without modifying the original API.
- AlicenseNot gradedqualityDmaintenanceConverts an OpenAPI spec into an MCP server, enabling AI agents to call your API without writing tool definitions or integration code.3MIT
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/anagai/mcp-flow'
If you have feedback or need assistance with the MCP directory API, please join our Discord server