Coding Tools MCP
Coding Tools MCP
Chino simplificado (por defecto) · English version is folded below
Permite que ChatGPT, Claude Desktop o cualquier cliente de IA compatible con MCP pueda realmente leer archivos, cambiar código, ejecutar comandos, consultar Git e invocar al Agent local en tu máquina de desarrollo personal de confianza.
Esta es la rama downstream 0.7 Workbench de Coding Tools MCP. El proyecto evoluciona a partir de
xyTom/coding-tools-mcpbajo Apache-2.0, conservando el historial de Git upstream, LICENSE y NOTICE; sobre esa base se ha añadido una gran cantidad de trabajo relacionado con Windows, concurrencia/OAuth,personal_workstation, Agent Transport y continuidad del proyecto.
¿Para qué sirve esto?
En una frase: dar a la IA unas «manos» con las que pueda operar de forma segura sobre los repositorios de tu ordenador.
Proporciona un runtime de programación local independiente del modelo a través de Model Context Protocol (MCP), que incluye:
Lectura, búsqueda, listado de directorios y parches estructurados de múltiples archivos;
Ejecución de comandos, terminal interactiva persistente y lectura de la salida de tareas largas;
Git status / diff / log / show / blame;
Coordinación de concurrencia, bloqueos de recursos, leases y tareas largas con ámbito de propietario;
OAuth 2.1 / PKCE / Dynamic Client Registration;
Sistema de archivos del host opcional, Memo/ledger, CUA de Windows;
Agent Transport: actualmente compatible con status / send / read / continue / abort de Antigravity + OpenCode;
Modo
personal_workstationpara máquinas de desarrollo personal de confianza.
Las capacidades opcionales que expone realmente una máquina concreta vienen determinadas por el server_info / tools/list de esa instancia.
¿Cuál es el estado actual?
Versión pública actual: v0.7.0-workbench.1.
Esta línea de código 0.7 ha completado el gate source/local y ha superado la validación de staging de ChatGPT Connected App real en la máquina Windows del mantenedor. El descubrimiento de capacidades (capability discovery), la primera invocación, la continuación de la misma session/conversation, el abort exact-job y la limpieza de Antigravity y OpenCode se verificaron con evidencia de máquina.
La rama predeterminada main del repositorio público ha completado un public-release gate independiente; GitHub Release ofrece a la vez el wheel de Python y el sdist de versión fija.
Esto no significa que «todas las máquinas y todos los clientes MCP ya estén verificados». Si encuentras problemas en entornos nuevos, abre directamente un Issue o Discussion.
La forma más sencilla de usarlo
Opción A: clonar directamente en Windows y arrancar (recomendado)
git clone https://github.com/biaobiao2233/coding-tools-mcp-workbench.git
cd coding-tools-mcp-workbench
.\scripts\start-workbench.ps1 -Workspace C:\你的\代码仓库Este lanzador utiliza por defecto nuestra configuración actual de Workbench:
personal_workstation;Agent Transport activado;
telemetría desactivada por defecto;
las operaciones destructivas de Git / eliminación recursiva siguen requiriendo autorización explícita.
Si quieres arrancar el MCP HTTP local:
.\scripts\start-workbench.ps1 -Workspace C:\你的\代码仓库 -Transport http -Port 8765Opción B: instalar directamente el wheel de GitHub Release
Si no quieres clonar todo el repositorio, también puedes instalar directamente la versión fija:
python -m pip install https://github.com/biaobiao2233/coding-tools-mcp-workbench/releases/download/v0.7.0-workbench.1/coding_tools_mcp-0.7.0-py3-none-any.whlLuego:
coding-tools-mcp --permission-mode personal_workstation --stdio --workspace C:\你的\代码仓库Actualmente no se usa este downstream para republicar los nombres de paquetes PyPI/npm de upstream.
uvx coding-tools-mcp/npx coding-tools-mcptodavía pueden resolverse al paquete upstream; si quieres asegurarte de usar este proyecto, clona desde GitHub o usa el wheel de Release de arriba.
Ejemplo de configuración de cliente MCP
En Windows, puedes hacer que el cliente llame directamente al lanzador del checkout:
{
"mcpServers": {
"coding-tools": {
"command": "pwsh",
"args": [
"-NoProfile",
"-File",
"C:\\path\\to\\coding-tools-mcp-workbench\\scripts\\start-workbench.ps1",
"-Workspace",
"C:\\你的\\代码仓库"
]
}
}
}Y después puedes decirle directamente a la IA: «Ejecuta las pruebas y arregla el primer fallo».
¿Por qué hacemos este downstream?
El proyecto original ya ofrecía un MCP coding runtime muy sólido. Nosotros seguimos avanzando principalmente en estas líneas:
Personal Workstation: conseguir que las máquinas de desarrollo personal de confianza no se queden atascadas a cada paso por permisos por defecto demasiado conservadores, manteniendo al mismo tiempo la compuerta para operaciones realmente peligrosas.
Fiabilidad en Windows: Job Object, propiedad del árbol de procesos, bounded scan, managed runner/watchdog, release/rollback.
ChatGPT Connected App real: no solo pruebas locales, sino que también se exige validar OAuth, el contrato de herramientas y el ciclo de vida en un entorno Connector real.
Agent Transport: que MCP no sea solo «ejecutar shell», sino que también pueda impulsar de forma unificada Antigravity y OpenCode; en el futuro se planea añadir Claude Code.
Project Continuity / Workbench: separar Worker Claim, Review independiente, Candidate y Accepted State, para evitar que «la IA dice que ha terminado» se considere automáticamente aprobado.
¿Qué proyectos hemos tomado como referencia?
Aquí se distingue deliberadamente entre linaje de código / integración de API / inspiración de diseño, para no presentar «haber aprendido la idea de un proyecto» como «haber usado su código fuente».
Tipo | Proyecto / Tecnología | Principales aportaciones |
Linaje directo de código |
| Upstream Apache-2.0; base del runtime MCP y fusión de parte de las implementaciones posteriores de upstream |
Base de protocolo | MCP, OAuth/PKCE/RFC7591 | Protocolo de herramientas, autenticación remota e interoperabilidad con Connected App |
Mecanismo de sistema | Windows Job Objects | Posesión y limpieza precisas del árbol de procesos hijo |
Inspiración de diseño | Claude Code | Límites de permisos, hooks, flujo de trabajo de agent |
Inspiración de diseño | Aider | Contexto consciente del repositorio (repo-aware), ciclo claro de edit/diff/test |
Inspiración de diseño | OpenHands | Tratar el entorno de ejecución / sandbox como ciudadano de primera clase del sistema de agent |
Inspiración de diseño | Cline | MCP + aprobación del usuario + UX del IDE |
Integración de API | OpenCode | Servidor headless / session API, continuation |
Integración de API | Antigravity | stream/session machine evidence y continuation |
Integración con Windows | Everything | Indexación rápida de archivos con |
Referencia de investigación | StablyAI Orca | Run/Task/Dispatch, supervised worker, worktree, |
Gobernanza de desarrollo | Project Continuity / EverOS | Transferencia entre agents (fresh-agent handoff), recuperación del historial, prioridad a la evidencia, aceptación independiente |
La explicación completa está en Linaje de código, Prior Art e influencias de diseño.
Límites de seguridad
Modo | Escenario de uso | Descripción |
| Uso conservador diario | La red, la expansión de shell, los scripts en línea y los comandos destructivos requieren autorización explícita |
| Desarrollo local | Permite las capacidades habituales de red/scripts de desarrollo, manteniendo la protección de valores sensibles y operaciones destructivas |
| Máquina de desarrollo personal de confianza, recomendada para usuarios de Workbench | Permite flujos de desarrollo diarios y acceso revisado opcional al host (reviewed host access); las operaciones destructivas de Git / eliminación recursiva siguen protegidas; no es un sandbox del sistema de archivos de Windows |
| Solo contenedores/VM aisladas | Desactiva la puerta de permisos de |
Para código realmente no fiable, se sigue recomendando usar Docker / VM. Los límites detallados están en SECURITY.md y docs/security-boundary.md.
Telemetría
La telemetría de este downstream está desactivada por defecto. Solo se envían eventos cuando el operador configura explícitamente telemetry=on y, al mismo tiempo, proporciona un endpoint HTTPS bajo su control y una clave de solo escritura (write-only key). DO_NOT_TRACK=1 y CI la fuerzan a permanecer desactivada.
Navegación de documentos en chino
Estos accesos principales tienen ahora chino por defecto, con inglés plegado en la parte inferior del mismo archivo:
Los contratos de protocolo de más bajo nivel, los informes de prueba y los documentos de Schema siguen estando principalmente en inglés, para evitar desviaciones de traducción con los nombres de código/API:
Roadmap
Próximas líneas principales de investigación/implementación:
Provider de Agent Transport para Claude Code;
provider plug-in boundary;
backend de orquestación opcional de Orca;
workbench de larga duración supervisado por Web ChatGPT;
múltiples máquinas, artefactos firmados/reproducibles, paridad Linux/macOS.
El progreso detallado está en ROADMAP.md.
Contribuciones
Se agradecen especialmente estas líneas: portabilidad de Windows, adaptador de proveedor de Agent (Agent provider adapter), interoperabilidad OAuth/Connected App, pruebas adversariales de permisos/ciclo de vida de procesos, experimentos de integración con Orca, aislamiento en Linux/macOS y mejora de la documentación en chino/inglés.
Consulta CONTRIBUTING.md.
Licencia y origen
Este proyecto utiliza Apache License 2.0. Por favor, conserva el aviso de copyright, la declaración de licencia y NOTICE.
Downstream: https://github.com/biaobiao2233/coding-tools-mcp-workbench Upstream: https://github.com/xyTom/coding-tools-mcp
Coding Tools MCP
English | 简体中文
Give any AI chat or agent a safe pair of hands on your codebase.
Downstream 0.7 workbench branch. This codebase is derived from
xyTom/coding-tools-mcpunder Apache-2.0 and preserves the upstream history and attribution. The downstream branch adds substantial Windows/runtime/agent-transport work. It is currently shared from source; the upstream PyPI/npm package names are intentionally not republished by this fork yet. See Lineage and design influences.
Coding Tools MCP is a model-neutral coding runtime served over the
Model Context Protocol: file reading and
search, structured multi-file patches, command execution, interactive
sessions, git, optional reviewed host access, concurrency/resource leases and
local-agent transport — one server that an MCP client can drive. The runtime
catalog is capability-gated: server_info is the source of truth for which
optional host/Memo/CUA/Agent tools are exposed on one installation.
Downstream 0.7 status
The exact source baseline b0f44ef... has passed local/source gates and a real
ChatGPT Connected-App staging trial on the maintainer's Windows machine. In
that environment, Antigravity and OpenCode capability discovery remained
machine-verifiable, both provider continuation paths worked, and exact-job
abort/cleanup were exercised.
That does not mean every machine/client is proven. The GitHub-source public
release gate has now passed, the downstream repository is public, and
v0.7.0-workbench.1 is available as a GitHub Release with wheel + sdist
artifacts. Production promotion remains a separate gate in this project's
development process.
Highlights added by the downstream line include:
Windows Job Object/process-lifecycle hardening and bounded scan behavior;
server-global concurrency coordination, resource locks and leases;
authenticated owner-scoped long-running jobs across short-lived HTTP calls;
ChatGPT-oriented OAuth refresh/restart hardening;
opt-in
personal_workstationmode for trusted developer machines;optional host-root, Memo/ledger and Windows computer-use surfaces;
Agent Transport for Antigravity and OpenCode with machine-backed capability discovery, provider session correlation, continuation and cancellation.
See ROADMAP.md for what is validated versus still research.

Why people use it
It turns a chat app into a coding agent. Claude Desktop — or any MCP chat client — gets real repo access with the subscription you already have. No extra product required.
Safety is the product, not an afterthought. One workspace root per server. Absolute paths,
..traversal, and symlink escapes are rejected. Permission modes gate network access, shell expansion, inline scripts, and destructive commands. On Linux, Landlock adds kernel-level filesystem confinement.It is model- and vendor-neutral. A fixed, truthfully annotated catalog — no profile switching, no annotation games. Swap models or clients freely; the runtime and its behavior stay put.
It is engineered for context windows. Results are summarized, paginated, and capped by design; serialized tool-result bytes dropped 37% release-over-release on the deterministic dogfood workload with unchanged task completion.
Quickstart — downstream source checkout
Windows: run the accepted Workbench profile directly
Clone this downstream repository, then run:
.\scripts\start-workbench.ps1 -Workspace C:\path\to\your\repoThis launcher starts the accepted Workbench profile rather than the upstream
restricted default: personal_workstation permission mode, Agent Transport
enabled, and telemetry off. Destructive Git operations and recursive
filesystem deletion still require explicit permission. Antigravity and
OpenCode are optional: the MCP server starts without them, while agent_status
reports whichever providers are actually installed on the machine.
For a loopback HTTP endpoint instead of stdio:
.\scripts\start-workbench.ps1 -Workspace C:\path\to\your\repo -Transport http -Port 8765The script uses uv when available. Otherwise it creates a local
.workbench-venv, installs this checkout, and launches the exact code cloned
from GitHub.
Install from this checkout, or use the fixed GitHub Release wheel, rather than the upstream PyPI/npm names:
git clone https://github.com/biaobiao2233/coding-tools-mcp-workbench.git
cd coding-tools-mcp-workbench
python -m pip install -e .uvx coding-tools-mcp y npx coding-tools-mcp actualmente se refieren a los paquetes publicados upstream, no a esta rama downstream 0.7.
Wheel de la versión corregida:
python -m pip install https://github.com/biaobiao2233/coding-tools-mcp-workbench/releases/download/v0.7.0-workbench.1/coding_tools_mcp-0.7.0-py3-none-any.whlEn Windows, apunta los clientes MCP al lanzador del checkout para que el cliente reciba la compilación Workbench downstream en lugar del paquete del registro upstream:
{
"mcpServers": {
"coding-tools": {
"command": "pwsh",
"args": [
"-NoProfile",
"-File",
"C:\\path\\to\\coding-tools-mcp-workbench\\scripts\\start-workbench.ps1",
"-Workspace",
"C:\\path\\to\\your\\repo"
]
}
}
}Luego pídele a tu cliente: "ejecuta la suite de pruebas y corrige el primer fallo."
¿Prefieres HTTP? Elimina --stdio y el servidor habla Streamable HTTP en http://127.0.0.1:8765/mcp (MCP 2025-11-25, con compatibilidad con 2025-06-18). Un instalador de una línea, guías paso a paso por cliente y solución de problemas están en docs/quickstart.md y docs/mcp-client-config.md.
Siete cosas que probar
1. Convierte Claude Desktop en tu agente de codificación. La configuración anterior es todo lo que necesitas: la ventana de chat que ya pagas ahora puede leer, parchear, probar y revisar commits de un repositorio real.
2. Programa en tu propia máquina desde cualquier lugar.
CODING_TOOLS_MCP_AUTH_MODE=bearer ./scripts/tunnel.sh cloudflared /path/to/repoEnlace de loopback + túnel HTTPS autenticado (cloudflared, ngrok o Microsoft Dev Tunnel). Apunta claude.ai desde tu teléfono a https://<tunnel-host>/mcp y controla tu estación de trabajo doméstica desde cualquier lugar. Los tokens Bearer y OAuth 2.1 + PKCE (con registro dinámico RFC 7591) están integrados. → docs/remote-mcp.md
3. Suelta un agente sobre código no confiable — dentro de un sandbox desechable.
docker build -t coding-tools-mcp-sandbox:local .
docker run --rm --init -it -p 8765:8765 -v "$PWD:/workspace" coding-tools-mcp-sandbox:localUn servidor contenerizado con cadenas de herramientas y cachés preconfigurados, seguro de apuntar a un PR dudoso y destruirlo después. → docs/docker.md
4. Levanta un sandbox en la nube con una sola llamada MCP. El plano de control de Cloudflare Worker incluido expone start_coding_tools_sandbox como una herramienta MCP: una llamada envía un runner de GitHub Actions que arranca el sandbox Docker y lo publica detrás de un Cloudflare Tunnel autenticado. Cómputo efímero, sin servidor propio.
5. Manéjalo desde una GUI.
python -m pip install "coding-tools-mcp[desktop]"
coding-tools-mcp-desktopPerfiles por espacio de trabajo, inicio/parada del servidor y del túnel, configuración de credenciales con asistentes de portapapeles, comprobaciones de salud en vivo. Inglés y 简体中文.
6. Mantén viva una sesión interactiva. exec_command inicia un REPL o un depurador en un PTY real; write_stdin le envía entrada entre turnos; read_output pagina la salida larga; kill_session limpia. Los procesos de larga duración son ciudadanos de primera clase, con watchdogs de plazos y búferes acotados.
7. Dale a tu propio agente manos de grado de producción. ¿Estás construyendo un bucle de agente con el SDK de Anthropic o cualquier otra cosa? No implementes a mano herramientas de archivos y exec: habla MCP con este servidor y hereda todo el límite de seguridad. → docs/embedding.md
El catálogo de herramientas
Un catálogo de tiempo de ejecución anotado con veracidad. Los grupos de capacidades opcionales pueden ocultarse cuando su dependencia/configuración revisada está ausente; el catálogo es estable durante la vida de un servidor. apply_patch es la única primitiva directa de mutación de archivos del espacio de trabajo: por etapas, con verificación de línea base, atómica entre archivos y con reversión.
Grupo | Herramientas |
Espacio de trabajo | lectura/lista/búsqueda acotadas · |
Ejecución | sesiones de comando acotadas · stdin/lectura/kill · solicitudes de permiso explícitas |
Git | status · diff · log · show · blame |
Tiempo de ejecución | contexto de servidor/entorno/proyecto · concesiones de concurrencia/recursos |
Host opcional | raíces de host revisadas · lectura/lista/parche del host · búsqueda en Everything/filesystem |
Continuidad opcional | Memo ledger find/recover/checkpoint |
CUA de Windows opcional | puerta de enlace revisada de observación/control del ordenador |
Transporte de agente opcional |
|
Los archivos raíz AGENTS.md/CLAUDE.md se cargan automáticamente en el contexto de inicialización. El content de las herramientas es texto conciso orientado al agente; structuredContent contiene el resultado completo para la máquina. Esquemas y envoltorios de resultados: docs/tools-and-schemas.md · docs/runtime-contract-v0.2.md.
Límite de seguridad
Modo | Pensado para | Lo que permite |
| trabajo diario del agente | herramientas de archivos y comandos verificados; los comandos que parecen de red, la expansión de shell, los scripts en línea y los comandos destructivos requieren permiso explícito |
| desarrollo local | abre red, expansión de shell y scripts en línea; mantiene el filtrado de secretos y las comprobaciones de comandos destructivos |
| estación de trabajo personal de confianza | permite flujos de trabajo de desarrollo habituales y acceso opcional revisado al host; sigue controlando la eliminación destructiva de Git / recursiva y no es un sandbox de sistema de archivos de Windows |
| solo contenedores/VMs aislados | desactiva las compuertas de permisos de |
El listado y la búsqueda recursivos excluyen .git, node_modules, salidas de compilación, virtualenvs y cachés. Los comandos se ejecutan con el directorio de trabajo limitado al espacio de trabajo, entorno depurado, tiempos de espera y límites de salida. Los hosts Linux con Landlock obtienen confinamiento del sistema de archivos impuesto por el kernel; otras plataformas reciben una advertencia explícita: esto sigue sin ser un sandbox completo del sistema operativo, así que usa la imagen Docker o una VM para trabajo realmente no confiable. Detalles: SECURITY.md · docs/security-boundary.md · docs/permission-modes.md
Telemetría
La telemetría está desactivada por defecto en esta rama downstream. La implementación solo se puede activar estableciendo explícitamente la telemetría en on y proporcionando un endpoint HTTPS propiedad del operador y una clave de ingesta de solo escritura. DO_NOT_TRACK=1 y CI siguen forzándola a desactivarse; CODING_TOOLS_MCP_TELEMETRY=debug imprime eventos en stderr sin enviarlos. El esquema de eventos cerrado y las garantías están documentados en docs/telemetry.md.
Evidencia, Dogfood y SWE-bench
Cada versión se publica a través de un pipeline activado por etiquetas en el que la suite de cumplimiento, el benchmark de carga de trabajo real y el banco de pruebas SWE-bench se ejecutan desde el mismo commit que publica en PyPI y npm, ambos mediante publicación confiable, npm con procedencia. Las métricas de eficiencia de dogfood son reproducibles (make dogfood-smoke) y se registran en reports/. Este repositorio no reivindica un resultado de clasificación SWE-bench generado por modelo: consulta docs/swe-bench.md para ver exactamente qué se mide y qué no. Más: COMPLIANCE.md · BENCHMARK.md · docs/dogfood.md
Documentación
Primeros pasos | Inicio rápido · Configuración del cliente · Solución de problemas |
Remoto y sandbox | |
Herramientas y contrato | Herramientas y esquemas · Contrato de tiempo de ejecución · Modos de permiso |
Ejecución | |
Integración | |
Seguridad y calidad | Política de seguridad · Límite de seguridad · CI y pruebas · Limitaciones · Análisis competitivo |
Proyecto downstream |
Desarrollo
python -m pip install -e ".[dev]"
make ci # lint, typecheck, tests, protocol/integration suites, gatesLa matriz de compuertas completa está en docs/ci-and-tests.md.
Licencia
Este proyecto está licenciado bajo la Apache License 2.0.
Si utilizas código, documentación, detalles de implementación sustanciales o trabajo derivado de este proyecto, conserva el aviso de derechos de autor, el aviso de licencia y el archivo NOTICE, y atribuye claramente el proyecto original.
Esta rama downstream se basa en xyTom/coding-tools-mcp y conserva el historial de ese proyecto y las obligaciones de Apache-2.0. Consulta docs/LINEAGE_AND_INFLUENCES.md para una separación del linaje de código directo, las integraciones de API y el arte previo de diseño.
Proyecto: Coding Tools MCP
Autor: Contribuyentes de Coding Tools MCP
Fuente downstream: https://github.com/biaobiao2233/coding-tools-mcp-workbench
Fuente upstream: https://github.com/xyTom/coding-tools-mcp
Los metadatos de citación están disponibles en CITATION.cff.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
An MCP server that gives your AI access to the source code and docs of all public github repos
Agent-native MCP server over the public saagarpatel.dev corpus. Read-only, stateless.
Personal assistant MCP server with search, execute, packages, jobs, secrets, and integrations.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/biaobiao2233/coding-tools-mcp-workbench'
If you have feedback or need assistance with the MCP directory API, please join our Discord server