mcp-shell-sudo
mcp-shell-sudo
Linux 向けの MCP サーバーで、Python で書かれており、argv を使用してローカルコマンドを実行します。PASSWORD_SUDO による非対話型の sudo をサポートし、ALLOW_COMMANDS によるオプションのコマンド許可リストを提供し、Bubblewrap を使用してファイルシステムへの書き込みを WORK_DIR に限定できます。
要件
Linux。
Python 3.11+。
uv推奨。MCP Python SDK 2.0.0。
昇格したコマンドを実行する場合は
sudo。WORK_DIRを設定する場合はbubblewrap。
Debian/Ubuntu の場合:
sudo apt update
sudo apt install -y bubblewrapRelated MCP server: MCP Process Server
環境変数
PASSWORD_SUDO
MCP サーバーを実行するユーザーのパスワード。
空または未設定: サーバーはパスワードを発明したり、対話的に要求したりすることはありません。
sudoで始まるコマンドはsudo -nを使用して実行され、有効なキャッシュされた資格情報がすでに存在するか、NOPASSWDルールが設定されている場合にのみ機能します。設定:
sudoは-S付きで実行され、パスワードは stdin を介して提供されます。argv やログには決して含まれません。
例:
"PASSWORD_SUDO": "my-password"サポートされる形式は次のとおりです:
["sudo", "id"]sudo -u postgres ... などのカスタム sudo フラグは受け付けられません。これにより、ポリシーレイヤーが完全な sudo コマンド文法を解釈する必要がなくなります。
WORK_DIR
オプションの作業ディレクトリ。
空または未設定: MCP サーバーは、ツール呼び出しで指定された既存の任意のディレクトリから作業できます。
設定: サーバーは厳格モードに入ります。
directoryはWORK_DIR内に解決される必要があり、すべてのプロセスは Bubblewrap マウント名前空間内で実行され、/は読み取り専用、WORK_DIRは読み書き可能でマウントされ、/tmpと/runは一時的です。
cwd だけを使用しても、この分離を保証するには不十分です。プロセスは /etc や /home/... に書き込んだり、プロジェクト外のシンボリックリンクをたどったりする可能性があります。このため、WORK_DIR が設定されているが bwrap が利用できない場合、サーバーは起動時に失敗します。
このモードでは、sudo は拒否されます。ホストレベルの権限昇格は、ファイルシステムへの書き込みがワークスペース内に限定されるという保証と互換性がないためです。
ALLOW_COMMANDS
カンマ区切りの実行可能ファイル名のリスト。
"ALLOW_COMMANDS": "git,ls,cat,grep,python,node,pnpm"空または未設定: すべての実行可能ファイルが許可されます。
設定: リスト内の正確な実行可能ファイル名のみが許可され、
/usr/bin/gitなどのパスではなく名前で呼び出す必要があります。コマンドが
sudoで始まる場合、sudoに続く実際の実行可能ファイルが検証されます。
許可リストは実行可能ファイルに適用され、引数には適用されません。bash、python、node、env、またはプロセスを実行できる別のツールを許可すると、MCP クライアントが実行できることが大幅に拡大します。
インストール
uv sync開発用:
uv sync --extra dev手動実行
uv run mcp-shell-sudoトランスポートは stdio です。JSON-RPC メッセージを破損しないように、ログは stdout に書き込まれることはありません。ログは stderr に書き込まれます。
MCP 設定
制限なしのコマンドと sudo を有効にした例:
{
"mcpServers": {
"shell": {
"command": "uv",
"args": [
"--directory",
"/ABSOLUTE/PATH/mcp-shell-sudo",
"run",
"mcp-shell-sudo"
],
"env": {
"PASSWORD_SUDO": "YOUR_PASSWORD",
"WORK_DIR": "",
"ALLOW_COMMANDS": ""
}
}
}
}特定のプロジェクトに限定した例:
{
"mcpServers": {
"shell-project": {
"command": "uv",
"args": [
"--directory",
"/ABSOLUTE/PATH/mcp-shell-sudo",
"run",
"mcp-shell-sudo"
],
"env": {
"PASSWORD_SUDO": "",
"WORK_DIR": "/home/user/projects/app",
"ALLOW_COMMANDS": "git,ls,cat,grep,find,python,node,pnpm"
}
}
}
}shell_execute ツール
基本的な入力:
{
"command": ["ls", "-la"]
}作業ディレクトリを指定:
{
"command": ["git", "status"],
"directory": "backend"
}stdin を指定:
{
"command": ["cat"],
"stdin": "hello\n"
}sudo を使用:
{
"command": ["sudo", "id"]
}応答:
{
"stdout": "uid=0(root) gid=0(root) groups=0(root)\n",
"stderr": "",
"status": 0,
"execution_time": 0.031,
"timed_out": false,
"output_limited": false
}shell_config ツール
有効な非秘密設定を返します。
PASSWORD_SUDO を返すことは決してありません。sudo パスワードが設定されているかどうかのみを示します。
実装されたセキュリティ対策
create_subprocess_execを使用します。shell=Trueは使用しません。commandは明示的な argv 配列として渡されます。sudo パスワードは argv、応答、ログ、子プロセス環境に決して表示されません。
PASSWORD_SUDOが設定されていない場合、sudo -nにより、対話的なパスワードプロンプトを待ってプロセスがハングするのを防ぎます。ALLOW_COMMANDSは、単純なsudo呼び出しに続く実際の実行可能ファイルを検証します。固定された縮小された
PATHを使用して、.や任意の継承されたパスから実行可能ファイルを解決しないようにします。MCP サーバー環境全体を継承する代わりに、縮小された子環境を使用します。
呼び出しごとのタイムアウト: デフォルト 60 秒、最大 600 秒。
出力制限: ストリームあたり 2 MiB。制限を超えると、プロセスグループ全体が終了されます。
プロセスは新しいセッションで実行され、タイムアウト時にプロセスグループ全体が終了されます。
WORK_DIRは Bubblewrap を使用し、分離を提供できない場合はフェイルクローズします。
重要な制限事項
ALLOW_COMMANDS=""は、MCP サーバーを実行しているユーザーの権限での任意のコマンド実行を意味します。PASSWORD_SUDOも設定されている場合、MCP クライアントは root としてのアクションを要求できます。この設定は、制御しているクライアントとモデルでのみ使用してください。実行可能ファイルの許可リストは、コマンド引数を意味的に検証しません。
python、node、bash、sh、perlなどのツールは、事実上、任意のコード実行を許可することと同じです。WORK_DIRは書き込み可能なファイルシステムの場所を限定しますが、VM やネットワークサンドボックスとして動作することを意図したものではありません。ネットワークアクセスを持つコマンドは、有効な資格情報を持つリモートリソースを変更する可能性があります。MCP クライアント設定に保存された
PASSWORD_SUDOは、そのファイルに保存された秘密情報のままです。chmod 600でファイルの権限を制限し、バージョン管理にコミットしないでください。
テスト
uv run --extra dev pytest
uv run --extra dev ruff check .Maintenance
Tools
Related MCP Servers
- FlicenseNot gradedqualityCmaintenanceEnables AI assistants to securely execute shell commands on local machines through an SSH interface with session management, command execution, and sudo support.1
- AlicenseNot gradedqualityCmaintenanceEnables AI agents to launch and manage system processes with strict security controls through executable allowlists, resource monitoring, and output capture capabilities.761MIT
- AlicenseNot gradedqualityCmaintenanceEnables secure execution of shell commands through a dynamic approval system that prompts for user authorization on first use, with persistent command storage and comprehensive audit logging.Apache 2.0
- FlicenseNot gradedqualityDmaintenanceEnables AI models to safely execute pre-defined Linux shell commands with a whitelist mechanism, restricting execution to allowed commands only.1
Related MCP Connectors
Operate Linux, macOS and Windows from your LLM. Every action runs through an auditable allowlist.
Remote MCP for Android CLI agent build gate, structured receipts, audit logs, and reviewer-ready evi
Runtime permission, approval, and audit layer for AI agent tool execution.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/eaangrino/mcp-shell-sudo'
If you have feedback or need assistance with the MCP directory API, please join our Discord server