AlMoutmag 1.1
AlMoutmag 1.1
AlMoutmag 1.1 — Sichere MCP-Brücke (Model Context Protocol) zwischen Cloud-KI-Agenten (z.ai / Claude / Cursor) und dem lokalen Windows-Rechner.
AlMoutmag 1.1 — Sichere Brücke zwischen Cloud-KI-Agenten (z.ai / Claude / Cursor) und dem lokalen Windows-Rechner über das MCP-Protokoll.
Rückwärtskompatibel mit 1.0-Clients — der
/v12/health-Alias und der OAuth/DPoP-Ablauf von 1.0 sind unverändert. SieheCHANGELOG-Abschnitte unten für die Neuerungen in 1.1.
Englisch
Was es ist
AlMoutmag 1.1 ist ein Python-3.12+-Server, der unter Windows 11 läuft und einen lokalen MCP (Model Context Protocol)-Endpunkt bereitstellt. Cloud-KI-Agenten (z.ai / Claude / Cursor, ausgeführt unter Linux) verbinden sich über einen Cloudflare-Tunnel und führen Tools auf dem Benutzer-Rechner aus — Systeminformationen, Dateioperationen, Browser-Automatisierung, Computer-Use, über 40 Coding-Tools usw. — mit Rückmeldung der Ergebnisse an die KI.
Es ist Sicherheit an erster Stelle per Design: 10 Schutzschichten, deny-by-default-Tool-Allowlists, tamper-evidentes Audit-Log, Dateiintegritätsmonitor mit Kill-Switch, OAuth 2.1 + DPoP-Token-Bindung und strukturiertes JSON-Logging.
Neu in 1.1 — siehe den Abschnitt Neuerungen in v1.1
unten für die vollständige Liste. Die Highlights: 40+ Coding-Tools, @cached_tool-
Leistungsschicht, SSE-Streaming für langlebige Tools, ein WebSocket für Live-Coding,
Tool-Komposition im Unix-Pipe-Stil und Hintergrund-Jobs.
Architektur
┌──────────────┐ Cloudflare Tunnel ┌─────────────────┐
│ z.ai / GLM │ ◄──────────────────────►│ AlMoutmag 1.1 │
│ Claude │ MCP Streamable HTTP │ (Windows 11) │
│ Cursor │ OAuth 2.1 + DPoP │ │
└──────────────┘ └────────┬────────┘
│
┌────────┴────────┐
│ Tool registry │
│ (31 categories)│
│ 350+ tools │
└────────┬────────┘
│
┌────────┴────────┐
│ Windows machine │
│ (files, apps, │
│ browser, code) │
└─────────────────┘Schnellstart
# 1. Clone and create venv
git clone https://github.com/USERNAME/almoutmag-1.0.git
cd almoutmag-1.0
python -m venv venv
.\venv\Scripts\Activate.ps1
# 2. Install dependencies
pip install -e ".[dev]"
playwright install chromium
# 3. Generate OAuth keys (Ed25519)
python scripts/gen_keys.py
# 4. Copy config and edit
Copy-Item config.yaml.example config.yaml
Copy-Item .env.example .env
# Edit config.yaml — set dev_mode: true for first run
# 5. Run dev server
python scripts/dev_start.py
# Server now listening on http://127.0.0.1:8452
# dev_token is printed to stderr — export it:
# $env:ALMOUTMAG_DEV_TOKEN="<paste token>"In dev\_mode kannst du jetzt statt DPoP Bearer verwenden (1.1-Abkürzung —
nützlich für lokale curl-/PowerShell-Skripte). Produktionsverkehr erfordert weiterhin
DPoP <token> + den Header DPoP als Nachweis:
# In dev_mode, you can now use Bearer instead of DPoP:
curl -H "Authorization: Bearer $ALMOUTMAG_DEV_TOKEN" http://127.0.0.1:8452/info
# Production path is unchanged (OAuth 2.1 + DPoP):
curl -H "Authorization: DPoP $ACCESS_TOKEN" -H "DPoP: $DPoP_PROOF" \
http://127.0.0.1:8452/infoMCP-Endpunkte
Endpunkt | Methode | Beschreibung |
| POST | MCP JSON-RPC 2.0 (initialize, tools/list, tools/call, ...) |
| POST | OAuth-2.1-Token-Endpunkt (DPoP-gebunden) |
| POST | Zugriffs-/Refresh-Token widerrufen |
| GET | RFC9728-Metadaten |
| POST | Einzelnes Tool ausführen (REST) |
| POST | SSE-Stream der Tool-Ausgabe (v1.1) |
| POST | Mehrere Tools ausführen (REST) |
| POST | Mehrstufige Workflow ausführen |
| GET | Alle Tools auflisten |
| GET | OpenAPI-3.1-Spezifikation |
| GET | Swagger-UI |
| GET | Liveness (ohne Auth, inklusive |
| GET | Readiness (ohne Auth) |
| GET | Prometheus-Metriken |
| WS | Echtzeit-CPU/RAM/Disk |
| WS | Datei-/Prozess-/Netzwerkereignisse |
| WS | Live-Audit-Log-Stream |
| WS | Live-Coding-Sitzung (v1.1) |
Related MCP server: WinCommander
Neuerungen in v1.1 (Coding Tools + Performance)
Die Version 1.1 macht AlMoutmag zu einem leistungsstarken Programmier-Assistenten auf dem Benutzer-Rechner, während das gesamte Verhalten von 1.0 erhalten bleibt.
Feature | Phase | Das macht es |
40+ Coding-Tools | Code lesen, schreiben, ausführen, git, Analyse, Debugging, Dokumentation. Definiert in | |
Caching-Schicht |
| Cache mit TTL pro Tool. Inspizieren per |
SSE-Streaming |
| Server-Sent-Events-Stream der Tool-Ausgabe — sendet-Ereignisse |
WebSocket-Live-Coding |
| Pro Sitzung ein temporäres Verzeichnis plus die Aktionen |
Tool-Verketting |
|
|
Hintergrund-Jobs |
|
|
Bearer-Dev-Abkürzung |
| In |
|
| Die Health-Antwort gibt jetzt an, ob die Tool-Registrierung fertig ist. |
AppKey-Migration |
| Bestehende 1.0-AppKey-Clients funktionieren weiter; die Migration erfolgt automatisch beim ersten Token-Refresh. |
213 LIVE-Tests |
| Aufgestockt von 164 in 1.0. Alle Tests sind LIVE-HTTP-Tests — keine statischen grep-Assertions. |
Weitere Details im docs/CODING_TOOLS.md
mit Beispiel-MCP-Requests/Antworten für jedes Tool.
Abhängigkeiten (12 — streng)
Paket | Zweck |
| MCP-Server-Framework |
| HTTP-Server + WebSocket |
| Asynchrones SQLite (Audit-Log) |
| AES-256-GCM, Ed25519, HMAC |
| Einstellungen + Validierung |
| Strukturiertes JSON-Logging |
| Imformatik |
| YAML-Konfiguration |
| Windows-UI-Automatisierung |
| Browser-Automatisierung |
| Bildverarbeitung |
installling | OCR |
Entwicklung: pytest, pytest-asyncio, ruff, mypy, pyinstaller.
Tests
python -m pytest tests/ -v
python -m ruff check .
python -m mypy core/ server/Alle Tests sind LIVE-Integrationstests — sie senden echte HTTP-Requests an eine
Instanz von aiohttp.test_utils.TestClient. Keine statischen Grep-Tests.
213 bestanden (von 164 in 1.0 erhöht — die 49 neuen Tests decken Coding-Tools,
Caching, SSE-Stream, WebSocket-Code-Session, pipe_run und Background-Jobs
in tests/test_coding.py ab).
Dokumentation
docs/ARCHITECTURE.md— Systemarchitekturdocs/SECURITY.md— Sicherheitsmodell in 10 Ebenendocs/MCP_COMPATIBILITY.md— Wie z.ai/Claude/Cursor sich verbindendocs/API.md— REST-API-Referenzdocs/Coding_Tools.md— Referenz für v1.1-Coding-Tools (40+ Tools)
Mit .exe bauen
python scripts/build_exe.py
# Output: dist/AlMoutmag.exeArabisch
Was ist AlMoutmag 1.1?
AlMoutmag 1.1 ist ein Python-3.12+-Server, der auf Windows 11 läuft und einen lokalen MCP-Endpunkt bereitstellt. Cloud-KI-Agenten (z.ai / Claude / Cursor, die auf Linux laufen) verbinden sich über einen Cloudflare-Tunnel und führen Tools auf dem Benutzer-Rechner aus — Systeminformationen, Dateioperationen, Browser-Automatisierung, Computer-Use, über 40 Programme usw. — und liefern die Ergebnisse an die KI.
Vollständig abwärtskompatibel mit 1.0 (Der /v12/health-Alias und der OAuth/DPoP-Ablauf haben sich nicht geändert).
Neu in 1.1 — 40+ Coding-Tools, Caching-Schicht @cached_tool, SSE-Streaming für langlebige Tools, WebSocket für Live-Coding, Pipe-artige Tool-Verketting und Hintergrund-Jobs. Details in docs/CODING_TOOLS.md.
Es ist darauf ausgelegt, Sicherheit an erster Stelle zu setzen: 10 Schutzebenen, deny-by-default-Allowlists, watertight even eingan- Protokoll, Dateiintegritätsmonitor mit Kill-Switch, OAuth 2.1 + DPoP-Tokenbindung, Rohr. Logging.
Dcción
Architektur
┌──────────────┐ Cloudflare Tunnel ┌─────────────────┐
│ z.ai / GLM │ ◄──────────────────────►│ AlMoutmag 1.0 │
│ Claude │ MCP Streamable HTTP │ (Windows 11) │
│ Cursor │ OAuth 2.1 + DPoP │ │
└──────────────┘ └────────┬────────┘
│
┌────────┴────────┐
│ سجل الأدوات │
│ (30 فئة) │
└────────┬────────┘
│
┌────────┴────────┐
│ جهاز Windows │
│ (ملفات، تطبيقات│
│ متصفح، ...) │
└─────────────────┘Schnellstart
# 1. استنساخ وإنشاء venv
git clone https://github.com/USERNAME/almoutmag-1.0.git
cd almoutmag-1.0
python -m venv venv
.\venv\Scripts\Activate.ps1
# 2. تثبيت التبعيات
pip install -e ".[dev]"
playwright install chromium
# 3. توليد مفاتيح OAuth (Ed25519)
python scripts/gen_keys.py
# 4. نسخ الإعدادات وتعديلها
Copy-Item config.yaml.example config.yaml
Copy-Item .env.example .env
# عدّل config.yaml — اضبط dev_mode: true لأول تشغيل
# 5. تشغيل خادم التطوير
python scripts/dev_start.py
# الخادم يستمع على http://127.0.0.1:8452Die zehn Sicherheitsschichten
OAuth 2.1 + DPoP — bindelnt das Token an einen Ed25519-Schlüssel des Clients
5 Stufen von
danger\_level— Stufe 0public, Stufe 4needs-Jobimmer abgelehntSicherheitsschicht — deny by default, nur 60+ sichere Befehle
Audit-Log — SQLite WAL + AES-256-GCM + HMAC-SHA256-Kette
FIM — Dateiintegritätsmonitor + Kill Switch (Aufruf
os.\_exit(99))Rate Limiting — 100/Min. pro IP, 1000/Min pro Token
Anomalie-Erkennung — Warnt bei 3x, blockiert bei 5x
HoneyTokens — gefälschte Schlüssel zur Erkennung von Einbrüchen
Netzwerksicherheit — standardmäßig nur
localhost, Cloudflare-Tunnel optionalRequest ID + strukturiertes Logging — UUID pro Anfrage + Maskierung von Geheimnissen
Abhängigkeiten (12 — streng)
Paket | Zweck |
| MCP-Server-Framework |
| HTTP-Server + WebSocket |
| Asynchrones SQLite (Audit-Log) |
| AES-256-GCM, Ed25519, HMAC |
| Einstellungen + Validierung |
| Strukturiertes JSON-Logging |
| Systeminformationen |
| YAML-Konfiguration |
| Windows-UI-Automatisierung |
| Browser-Automatisierung |
| Bildverarbeitung |
| OCR |
Entwicklung: pytest, pytest-asyncio, ruff, mypy, pyinstaller.
Tests
python -m pytest tests/ -v
python -m ruff check .
python -m mypy core/ server/Alle Tests sind LIVE-Integrationstests — sie senden echte HTTP-Anfragen an eine aiohttp.test_utils.TestClient-Instanz. 213 bestanden (gegenüber 164 in 1.0 — 49 neue Tests in tests/test_coding.py).
Hinweise
docs/ARCHITECTURE.md— Systemarchitekturdocs/SECURITY.md— Sicherheitsmodell in 10 Ebenendocs/MCP_COMPATIBILITY.md— Wie z.ai/Alice/Cursor sich verbindendocs/API.md— REST-API-Referenzdocs/CODING_TOOLS.md— Referenz für v1.1-Code-Tools (über 40 Tools)
Mit .exe bauen
python scripts/build_exe.py
# الناتج: dist/AlMoutmag.exeVerbotenes (18)
Siehe docs/SECURITY.md für die vollständige Liste. Die wichtigsten:
Kein lokales AI/LLM
Kein
subprocessmitshell=TrueKein
eval()/exec()auf Benutzereingaben ohne SandboxingKein überschreibbares
danger_level=4Keine Middlewares ohne
@web.middleware-DekoratorKeine reinen Static-grep-Tests (alle LIVE HTTP)
Keine zusätzlichen Abhängigkeiten außerhalb der 12 festgelegten
Lizenz
MIT — © 2026 AlMoutmag Team
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityDmaintenanceA Model Context Protocol server that gives any AI full control over a Windows PC, enabling application control, mouse/keyboard automation, screen capture, browser automation, and more.4MIT
- FlicenseNot gradedqualityBmaintenanceTurns any Windows device into a remotely controllable MCP toolset, allowing a mobile AI agent to execute CLI, GUI, browser, and system commands on Windows without an API key.2
- AlicenseNot gradedqualityAmaintenanceEnables cloud agents to securely operate local machine resources (files, commands, screenshots) via standard MCP protocol.MIT
- AlicenseNot gradedqualityCmaintenanceEnables AI agents to seamlessly integrate with the Windows operating system, performing tasks such as file navigation, application control, UI interaction, and QA testing via the MCP protocol.MIT
Related MCP Connectors
A comprehensive Model Context Protocol (MCP) server that enables AI assistants to interact with yo…
Connect AI agents to Replynodes over the Model Context Protocol.
Give AI agents secure access to ZERNO project briefs, tasks, and context over remote MCP.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/mohammadfhgjvhgi/almoutmag-3.0'
If you have feedback or need assistance with the MCP directory API, please join our Discord server