mcp-sandbox-server
mcp-sandbox-server
Ein Remote-MCP (Model Context Protocol)-Server, der einem KI-Agenten authentifizierten Shell- und Dateizugriff auf einen Sandbox-Host gewährt — plus einen sicheren, schmalen Pfad, um Deploys auf einem separaten Produktionshost auszulösen, auf den er niemals vollen Zugriff haben sollte.
Was er tut
Kern-MCP-Tools (
run_command,read_file,write_file,list_directory) über Streamable HTTP, damit ein Agent Code direkt auf der Sandbox bauen/testen kann.Ein minimalistischer OAuth-2.1-Autorisierungsserver, komplett von Grund auf entwickelt: dynamische Client-Registrierung (RFC 7591), ein Autorisierungs-Endpunkt, geschützt durch eine einzige Admin-Anmeldung, und ein Token-Endpunkt mit PKCE. Dies existiert, weil MCP-Clients (wie die Connector-Benutzeroberfläche von claude.ai) einen vollständigen OAuth-Ablauf erwarten und nicht einfach einen eingefügten Bearer-Token. Der Server muss das Protokoll also auch für ein Ein-Admin-Setup sprechen.
Ein eingeschränktes Gateway zu einem zweiten, sensiblen Host (
biscuit_status,biscuit_logs,biscuit_deployusw.). Statt sich allein darauf zu verlassen, dass der Tool-Code den Agenten innerhalb der Grenzen hält, liegt die eigentliche Sicherheitsgrenze eine Ebene darunter: Ein dedizierter SSH-Schlüssel wird übercommand="..."inauthorized_keysauf dem Zielhost eingeschränkt. Egal, was der Client über diesen Schlüssel sendet, kann also immer nur ein festes Skript ausgeführt werden. Der Tool-Code erzeugt hier also nur die wörtliche Aktionszeichenkette; er ist nicht die Sicherheitsgrenze — der erzwungene Befehl ist es.
Related MCP server: Shellgate
Warum er so gebaut ist
Die interessante Randbedingung war: Derselbe Agent brauchte zwei sehr unterschiedliche Vertrauensstufen — vollwertige, uneingeschränkte Shell auf einer Wegwerf-Sandbox, aber nur eine Handvoll vorab genehmigter, überwiegend lesender Operationen auf einem Host mit Live-Diensten. Statt das Verhalten des Agenten zu sandboxen (Prompting, Tool-Beschreibungen usw.), legt das Design dieses Mal die eigentliche Sicherheitsgrenze auf eine Ebene, die das Betriebssystem erzwingt, egal was der Agent senden beschließt — einen erzwungenen SSH-Befehl und ein Whitelist-Skript mit Pfad-Traversal-Prüfung.
Stack
Node.js, Express, @modelcontextprotocol/sdk, Zod. Keine Datenbank — der Auth-Zustand wird in einer kleinen JSON-Datei neben dem Server gespeichert.
Hinweis
Dies ist eine ausgedünnte, von Kennungen bereinigte Kopie eines Servers, der tatsächlich in der Produktion läuft. Echte Hostnamen, IPs und interne Projektnamen wurden durch Platzhalter ersetzt (your-production-server-ip, project-a/project-b/project-c usw.).
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityAmaintenanceProvides policy-driven, auditable SSH access to server fleets for AI assistants with zero-trust security controls, command whitelisting, and comprehensive audit logging to safely manage infrastructure.1327Apache 2.0
- AlicenseNot gradedqualityAmaintenanceA secure gateway that lets AI agents interact with APIs and SSH servers via scoped tokens, with credential injection, human-in-the-loop for dangerous commands, and MCP integration for tool access.1015MIT
- AlicenseNot gradedqualityCmaintenanceEnables AI assistants to securely execute SSH commands on remote servers with connection pooling, session isolation, and a web audit panel.3MIT
- AlicenseAqualityCmaintenanceEnables AI agents to execute SSH commands, read files, and list directories on remote hosts with a configurable command-safety policy.5MIT
Related MCP Connectors
Let AI operate servers without SSH. Choose actions, approve risky changes, and audit every step.
Operate Linux, macOS and Windows from your LLM. Every action runs through an auditable allowlist.
The bridge from K2 agents through Wrangler to your master AI - safe, approval-gated Cloudflare ops.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/enes-sakin-dev/mcp-sandbox-server-showcase'
If you have feedback or need assistance with the MCP directory API, please join our Discord server