Skip to main content
Glama
kkday-it

be2-mcp

Official
by kkday-it

be2 MCP (Model Context Protocol)

be2 MCP es un servidor de «capa de gobernanza» interpuesto entre el agente Claude y el backend de productos be2, que permite a los empleados completar tareas por lotes de forma segura mediante lenguaje natural. No es solo un proxy de API, sino una puerta de enlace de seguridad con control de permisos completo, máquina de estados de cambios y mecanismo de auditoría, que garantiza que todas las escrituras al entorno de producción cumplan con los estándares empresariales: sin escrituras a ciegas, sin autoaprobación y con registros de auditoría conservados en toda la cadena.

🟢 Estado actual: Fase 1a–5 completada | 473 pruebas superadas / 0 omitidas | Aceptación de extremo a extremo en vivo SIT be2-220 aprobada

Características principales

  • Aprobación manual solo-draft: el agente solo puede crear borradores de change-set; toda escritura requiere aprobación humana a través de un canal independiente (panel o página de confirmación).

  • Transferencia de identidad (Identity Pass-through): utiliza el token be2 emitido al iniciar sesión con auth-service; no crea RBAC propio; la decisión de autorización se delega al gateway del backend.

  • Dominio modular: cada área de negocio (como publicación/retirada, inventario) se encapsula como un módulo independiente; agregar un nuevo action type no afecta al núcleo.

  • Panel de asistente por lotes (Batch Wizard): compatible con la representación de paneles de aprobación interactivos y asistentes de operación en Claude Desktop MCP Apps.

  • Auditoría de cadena completa (Append-only Audit): registra el trace de cada paso desde la llamada a la herramienta hasta la ejecución, y nunca almacena tokens en texto plano.

Related MCP server: @vaibot/mcp-server

Arquitectura del sistema

Claude Client (Code/Desktop)
       │
       │ (MCP over Streamable HTTP + OAuth 2.1 不透明參考 token)
       ▼
┌─────────────────────────── be2-mcp server (治理層) ───────────────────────────┐
│                                                                             │
│  [OAuth 2.1 外殼] 負責 Discovery / DCR / PKCE                                │
│        │                                                                    │
│  [Core 治理層]   change-set 狀態機、CAS 防重複、scope-binding、稽核留存      │
│        │                                                                    │
│  [Domain Modules] (src/modules/product/*)                                   │
│    ├─ shelfToggle (上下架)                                                  │
│    ├─ inventorySetting (數量)                                               │
│    ├─ inventoryPlatform (平台切換)                                          │
│    └─ shelfSchedule (排程)                                                  │
│                                                                             │
└─┬───────────────────────────────┬─────────────────────────────────────────┬─┘
  │ (帶 be2 JWT 查改)             │ (帶 service key 換碼/refresh)            │ (互動批准)
  ▼                               ▼                                         ▼
be2 gateway /product/api/v1      auth-service /api/v1/          UI 面板 (mcp-ui) / 確認頁 SSO

Resumen del modelo de seguridad

Mecanismo de seguridad

Objeto de defensa y efecto

Capa OAuth 2.1

Previene el robo de credenciales por parte del agente. Las credenciales solo se envían a be2-auth en POPUP; el agente solo obtiene un código de corta duración para intercambiar por el token.

El token no sale del servidor

Previene la fuga de credenciales. El token real se almacena en el servidor; al agente se le entrega una cadena aleatoria opaca sin poder de autorización.

Solo-draft + aprobación SSO/Nonce

Previene alucinaciones/escrituras maliciosas del agente. El agente no puede obtener be2mcp_sid (SSO) ni el nonce (panel), por lo que estructuralmente no puede autoaprobarse.

scope-binding

Previene la inyección de prompts. El change-set solo permite operar sobre objetos que las herramientas L0 «hayan leído» dentro de la misma sesión de conversación.

businessList fail-fast

Previene intentos de exceder permisos. El businessList emitido por auth-service bloquea tempranamente en la capa MCP las acciones no autorizadas.

Inicio rápido

  1. Instalar dependencias

    npm install
  2. Preparación de variables de entorno Copie .env.example como .env. Nunca complete ni haga commit de tokens o contraseñas reales de producción. Se necesita un SIT_AUTHSVC_SERVICE_KEY de SIT.

  3. Iniciar el servidor y compilar la UI

    npm run build:ui
    npm run dev
  4. Conexión con Claude (con Claude Code como ejemplo)

    claude mcp add be2-mcp --transport http http://127.0.0.1:8787/mcp

    Al ejecutarlo, se abrirá la página de inicio de sesión SSO de be2-auth en el navegador.

  5. Pruebas

    npm run ci

Árbol de estructura del proyecto

src/
 ├─ core/       # 治理層基礎設施 (change-set、CAS、audit、store)
 ├─ oauth/      # OAuth 2.1 外殼 (Discovery, DCR, authorize, token routes)
 ├─ auth/       # 認證內核 (TokenManager、auth-service 介接)
 ├─ server/     # Streamable HTTP server, confirm routes, 路由組裝
 ├─ tools/      # MCP tools 註冊與介面
 ├─ ui/         # 面板與精靈的 isomorphic 前端 (esbuild 打包入口)
 └─ modules/    # Domain modules 實作 (純業務邏輯)
     └─ product/
         ├─ shelfToggle/       # 商品/方案上下架模組
         ├─ inventorySetting/  # 庫存數量修改模組
         ├─ inventoryPlatform/ # 庫存平台切換模組
         └─ shelfSchedule/     # 上下架排程模組

Mapa de documentación

F
license - not found
Not graded
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    Not graded
    quality
    C
    maintenance
    A governed MCP server for integrating AI agents with customer data, featuring role-based access control, field redaction, and human-in-the-loop approval for secure support operations.
    1
  • F
    license
    A
    quality
    D
    maintenance
    Governance circuit-breaker MCP server that enables AI agents to request risk-based decisions, approve or deny actions, and finalize outcomes with full audit receipts.
    4
  • F
    license
    Not graded
    quality
    B
    maintenance
    An MCP server that enables non-technical operations users to resolve common commerce-ops tickets, such as orders charged but failed, through an investigate, recommend, approve, and execute workflow with read-only and write tools.

View all related MCP servers

Related MCP Connectors

  • A paid remote MCP for CLI tool MCP, built to return verdicts, receipts, usage logs, and audit-ready

  • A paid remote MCP for AI SDK eval dashboard, built to return verdicts, receipts, usage logs, and aud

  • A paid remote MCP for AI SDK benchmark dashboard, built to return verdicts, receipts, usage logs, an

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/kkday-it/kkday-be2-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server