mcp-sandbox-server
mcp-sandbox-server
Un servidor MCP (Model Context Protocol) remoto que proporciona a un agente de IA acceso autenticado a un shell y a archivos de un host de sandbox, además de una vía segura y limitada para desencadenar despliegues en un host de producción separado al que nunca debería tener acceso completo.
Qué hace
Herramientas MCP principales (
run_command,read_file,write_file,list_directory) expuestas a través de HTTP Streamable, para que un agente pueda compilar/probar código directamente en el sandbox.Un servidor de autorización OAuth 2.1 mínimo, construido desde cero: registro dinámico de clientes (RFC 7591), un endpoint de autorización protegido por una única credencial de administrador y un endpoint de token con PKCE. Esto existe porque los clientes MCP (como la interfaz de conexión de claude.ai) esperan un flujo OAuth completo, no un token bearer pegado, por lo que el servidor debe hablarlo, incluso para una configuración de un solo administrador.
Una puerta de enlace restringida a un segundo host más sensible (
biscuit_status,biscuit_logs,biscuit_deploy, etc.). En lugar de confiar únicamente en el código de la herramienta para mantener al agente dentro de los límites, el límite real reside una capa más abajo: una clave SSH dedicada está restringida mediantecommand="..."enauthorized_keysen el host de destino, de modo que, sin importar lo que el cliente envíe a través de esa clave, solo puede ejecutarse un único script fijo y de lista blanca. El código de la herramienta aquí solo construye la cadena de acción literal — no es el límite de seguridad, el comando forzado lo es.
Related MCP server: Shellgate
Por qué está construido así
La restricción interesante es que el mismo agente necesitaba dos niveles de confianza muy diferentes: shell completo y sin restricciones en un sandbox desechable, pero solo un puñado de operaciones preaprobadas y de solo lectura en un host que ejecuta servicios en vivo. En lugar de intentar aislar el comportamiento del agente (prompts, descripciones de herramientas, etc.), el diseño empuja el límite real hacia abajo, a algo que el sistema operativo aplica independientemente de lo que el agente decida enviar: un comando SSH forzado y un script de lista blanca con verificación de traversal de rutas.
Stack
Node.js, Express, @modelcontextprotocol/sdk, Zod. Sin base de datos: el estado de autenticación persiste en un pequeño archivo JSON junto al servidor.
Nota
Esta es una copia recortada y con identificadores eliminados de un servidor que se ejecuta en producción. Los nombres de host reales, las IP y los nombres de proyectos internos se han reemplazado con marcadores de posición (your-production-server-ip, project-a/project-b/project-c, etc.).
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityAmaintenanceProvides policy-driven, auditable SSH access to server fleets for AI assistants with zero-trust security controls, command whitelisting, and comprehensive audit logging to safely manage infrastructure.1327Apache 2.0
- AlicenseNot gradedqualityAmaintenanceA secure gateway that lets AI agents interact with APIs and SSH servers via scoped tokens, with credential injection, human-in-the-loop for dangerous commands, and MCP integration for tool access.1015MIT
- AlicenseNot gradedqualityCmaintenanceEnables AI assistants to securely execute SSH commands on remote servers with connection pooling, session isolation, and a web audit panel.3MIT
- AlicenseAqualityCmaintenanceEnables AI agents to execute SSH commands, read files, and list directories on remote hosts with a configurable command-safety policy.5MIT
Related MCP Connectors
Let AI operate servers without SSH. Choose actions, approve risky changes, and audit every step.
Operate Linux, macOS and Windows from your LLM. Every action runs through an auditable allowlist.
The bridge from K2 agents through Wrangler to your master AI - safe, approval-gated Cloudflare ops.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/enes-sakin-dev/mcp-sandbox-server-showcase'
If you have feedback or need assistance with the MCP directory API, please join our Discord server