af-filesystem-mcp
af-filesystem-mcp v0.1.3
Ein MCP-Server, der einem AF-Benutzer (Analysis Facility) Lese-/Browsen-Zugriff auf
seine eigenen Dateien im gemeinsamen NFS-Home-Verzeichnis (/home/<unixname>) und im
Ceph-Datenbereich (/data/<unixname>) gewährt – und sonst nichts. Entwickelt, um hinter
dem Credential-Broker von af-mcp-platform zu sitzen, damit eine LLM-Sitzung die eigenen
Analyseausgaben, Condor-Logs und temporären Dateien eines Benutzers ansehen kann, ohne
dass ein Mensch Pfade kopieren muss.
Was es tut
Listet ein Verzeichnis auf (
fs_list)Liest eine Datei, nach Bytebereich oder Zeilenbereich, einschließlich Kopf/Ende (
fs_read)Ermittelt den Status eines Pfads – Größe, Änderungszeit, Typ, Berechtigungen (
fs_stat)Durchsucht mit Grep nach einem Muster in Dateien unter einem Verzeichnis, begrenzt auf gescannte Dateien und zurückgegebene Treffer (
fs_grep)
Das ist die gesamte v1-Tool-Oberfläche. Es gibt bewusst kein Schreib-Tool, kein Löschen,
kein chmod, keine beliebige Befehlsausführung und keinen vollständigen Verzeichnisbaum-Durchlauf
(Verzeichnisgröße, Duplikatsuche). Siehe CLAUDE.md für die Design-Begründung und den
Phase-2-Plan (Schreiben).
Related MCP server: Context MCP
Sicherheitsmodell
Jede Dateisystemoperation für Benutzer alice läuft in einem kurzlebigen Helfer-Subprozess,
der alices echte uid/gid annimmt – der Serverprozess selbst (läuft als root, hält nur
CAP_SETUID/CAP_SETGID) liest oder schreibt nie direkt ein Byte Benutzerdaten. Das bedeutet,
dass der Kernel (und für die NFS-gemounteten Home-Verzeichnisse der NFS-Server) jede
Berechtigungsprüfung gegen die echte Identität durchsetzt: Selbst ein Fehler in der eigenen
Pfad-Pinning-Logik dieses Servers kann alice nur dorthin gelangen lassen, wohin alices echte
uid bereits gelangen könnte. Siehe CLAUDE.md § „Sicherheitsmodell" und
src/af_filesystem_mcp/paths.py für die vollständige Design-Begründung sowie
maniaclab/af-mcp-platform#188
für den Arbeitsplan und die (abgelehnten) Alternativen, über die dieses Design gewählt wurde.
Installation
pip install af-filesystem-mcpOder mit pixi:
pixi add af-filesystem-mcpAnforderungen
Python 3.10+
Linux (der Impersonationsmechanismus ist POSIX
setuid/setgid; es gibt kein Windows/macOS-Bereitstellungsziel – der lokalestdio-Modus funktioniert auf jedem Betriebssystem für die Entwicklung, da er nie impersoniert)
Schnellstart (lokale Entwicklung, stdio)
Im stdio-Modus gibt es genau einen Aufrufer (Sie), daher findet keine Impersonation statt –
der Server arbeitet direkt mit Ihrer eigenen uid/gid, beschränkt auf Ihr eigenes $HOME
und ein konfigurierbares Daten-Root:
af-filesystem-mcp serve --data-root /dataBroker-Modus (Produktion, HTTP)
af-filesystem-mcp serve --transport http \
--broker-url https://mcp.af.uchicago.edu \
--broker-audience af-filesystem-mcp \
--home-root /home --data-root /dataBearer-Tokens sind vom Broker ausgestellte Identitäts-JWTs (aud=af-filesystem-mcp), die
uid/gid/unixname-POSIX-Ansprüche tragen (af-mcp-platforms
identityProviders[].targetOptions.af-filesystem-mcp.includePosix: true).
Erfordert das broker-Extra: pip install af-filesystem-mcp[broker].
Entwicklung
pixi install
pixi run test
pixi run lintSiehe CLAUDE.md für Architektur, das Impersonations-/Pfad-Einschränkungs-Design und
Konventionen zum Hinzufügen eines neuen Tools.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityAmaintenanceEnables safe, read-only interaction with Kubernetes clusters, allowing users to list resources and fetch logs without any create/update/delete operations.116Apache 2.0
- AlicenseNot gradedqualityDmaintenanceProvides AI agents with secure, read-only file system access to analyze and understand project codebases, enabling multi-repository context aggregation and cross-project code tracing.5MIT
- FlicenseAqualityCmaintenanceEnables secure file system operations (read, write, delete) and simulated command execution with server-enforced permission policies, risk assessment, and human-in-the-loop approval.5
- FlicenseNot gradedqualityBmaintenanceEnables read-only access to GitLab projects, files, directories, and merge requests through MCP tools.
Related MCP Connectors
Read-only MCP access to sessions, funnels, campaigns, errors, live visitors, and anomalies.
Deny-by-default authority leases for agents wielding real power.
Read-only Dant3 MCP for public rooms, agents, jobs and provisional machine onboarding.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/maniaclab/af-filesystem-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server