Skip to main content
Glama

AlMoutmag 1.1

AlMoutmag 1.1 — Sichere MCP-Brücke (Model Context Protocol) zwischen Cloud-KI-Agenten (z.ai / Claude / Cursor) und dem lokalen Windows-Rechner.

AlMoutmag 1.1 — Sichere Brücke zwischen Cloud-KI-Agenten (z.ai / Claude / Cursor) und dem lokalen Windows-Rechner über das MCP-Protokoll.

Rückwärtskompatibel mit 1.0-Clients — der /v12/health-Alias und der OAuth/DPoP-Ablauf von 1.0 sind unverändert. Siehe CHANGELOG-Abschnitte unten für die Neuerungen in 1.1.

CI Python License: MIT MCP Version Tests


Englisch

Was es ist

AlMoutmag 1.1 ist ein Python-3.12+-Server, der unter Windows 11 läuft und einen lokalen MCP (Model Context Protocol)-Endpunkt bereitstellt. Cloud-KI-Agenten (z.ai / Claude / Cursor, ausgeführt unter Linux) verbinden sich über einen Cloudflare-Tunnel und führen Tools auf dem Benutzer-Rechner aus — Systeminformationen, Dateioperationen, Browser-Automatisierung, Computer-Use, über 40 Coding-Tools usw. — mit Rückmeldung der Ergebnisse an die KI.

Es ist Sicherheit an erster Stelle per Design: 10 Schutzschichten, deny-by-default-Tool-Allowlists, tamper-evidentes Audit-Log, Dateiintegritätsmonitor mit Kill-Switch, OAuth 2.1 + DPoP-Token-Bindung und strukturiertes JSON-Logging.

Neu in 1.1 — siehe den Abschnitt Neuerungen in v1.1 unten für die vollständige Liste. Die Highlights: 40+ Coding-Tools, @cached_tool- Leistungsschicht, SSE-Streaming für langlebige Tools, ein WebSocket für Live-Coding, Tool-Komposition im Unix-Pipe-Stil und Hintergrund-Jobs.

Architektur

┌──────────────┐    Cloudflare Tunnel    ┌─────────────────┐
│  z.ai / GLM  │ ◄──────────────────────►│  AlMoutmag 1.1  │
│  Claude      │   MCP Streamable HTTP   │  (Windows 11)   │
│  Cursor      │   OAuth 2.1 + DPoP      │                 │
└──────────────┘                          └────────┬────────┘
                                                   │
                                          ┌────────┴────────┐
                                          │  Tool registry  │
                                          │  (31 categories)│
                                          │  350+ tools     │
                                          └────────┬────────┘
                                                   │
                                          ┌────────┴────────┐
                                          │ Windows machine │
                                          │ (files, apps,   │
                                          │  browser, code) │
                                          └─────────────────┘

Schnellstart

# 1. Clone and create venv
git clone https://github.com/USERNAME/almoutmag-1.0.git
cd almoutmag-1.0
python -m venv venv
.\venv\Scripts\Activate.ps1

# 2. Install dependencies
pip install -e ".[dev]"
playwright install chromium

# 3. Generate OAuth keys (Ed25519)
python scripts/gen_keys.py

# 4. Copy config and edit
Copy-Item config.yaml.example config.yaml
Copy-Item .env.example .env
# Edit config.yaml — set dev_mode: true for first run

# 5. Run dev server
python scripts/dev_start.py
# Server now listening on http://127.0.0.1:8452
# dev_token is printed to stderr — export it:
#   $env:ALMOUTMAG_DEV_TOKEN="<paste token>"

In dev\_mode kannst du jetzt statt DPoP Bearer verwenden (1.1-Abkürzung — nützlich für lokale curl-/PowerShell-Skripte). Produktionsverkehr erfordert weiterhin DPoP <token> + den Header DPoP als Nachweis:

# In dev_mode, you can now use Bearer instead of DPoP:
curl -H "Authorization: Bearer $ALMOUTMAG_DEV_TOKEN" http://127.0.0.1:8452/info

# Production path is unchanged (OAuth 2.1 + DPoP):
curl -H "Authorization: DPoP $ACCESS_TOKEN" -H "DPoP: $DPoP_PROOF" \
  http://127.0.0.1:8452/info

MCP-Endpunkte

Endpunkt

Methode

Beschreibung

/mcp

POST

MCP JSON-RPC 2.0 (initialize, tools/list, tools/call, ...)

/auth/token

POST

OAuth-2.1-Token-Endpunkt (DPoP-gebunden)

/auth/revoke

POST

Zugriffs-/Refresh-Token widerrufen

/auth/protected-resource

GET

RFC9728-Metadaten

/execute

POST

Einzelnes Tool ausführen (REST)

/execute/stream

POST

SSE-Stream der Tool-Ausgabe (v1.1)

/batch

POST

Mehrere Tools ausführen (REST)

/workflow

POST

Mehrstufige Workflow ausführen

/tools

GET

Alle Tools auflisten

/openapi.json

GET

OpenAPI-3.1-Spezifikation

/docs

GET

Swagger-UI

/health

GET

Liveness (ohne Auth, inklusive tools_loaded)

/health/ready

GET

Readiness (ohne Auth)

/metrics

GET

Prometheus-Metriken

/ws/monitor

WS

Echtzeit-CPU/RAM/Disk

/ws/events

WS

Datei-/Prozess-/Netzwerkereignisse

/ws/audit

WS

Live-Audit-Log-Stream

/ws/code_session

WS

Live-Coding-Sitzung (v1.1)

Related MCP server: WinCommander

Neuerungen in v1.1 (Coding Tools + Performance)

Die Version 1.1 macht AlMoutmag zu einem leistungsstarken Programmier-Assistenten auf dem Benutzer-Rechner, während das gesamte Verhalten von 1.0 erhalten bleibt.

Feature

Phase

Das macht es

40+ Coding-Tools

docs/SECURITY.md

Code lesen, schreiben, ausführen, git, Analyse, Debugging, Dokumentation. Definiert in tools/ai/coding.py.

Caching-Schicht

core/registry.py @cached_tool

Cache mit TTL pro Tool. Inspizieren per cache_stats, löschen per cache_clear (tools/system/cache.py).

SSE-Streaming

POST /execute/stream

Server-Sent-Events-Stream der Tool-Ausgabe — sendet-Ereignisse start, complete, error, blocked aus. Ideal für code_run_python, code_run_tests, git_log.

WebSocket-Live-Coding

WS /ws/code_session

Pro Sitzung ein temporäres Verzeichnis plus die Aktionen write_file / read_file / list_files / run / close. Isoliert und wird bei Verbindungsabbau bereinigt.

Tool-Verketting

tools/workflows/pipes.py

pipe_run verkettet Tools im Unix-Stilt-Stil (Ausgabe von Schritt N → _input von Schritt N+1). filter_field und sort_by_field sind Nachverarbeitungsschritte.

Hintergrund-Jobs

tools/workflows/background_jobs.py

job_start_background, job_status, job_result, job_cancel, job_list — Verarbeite und warte auf operative Tools.

Bearer-Dev-Abkürzung

server/middleware.py

In dev_mode umgeht Authorization: Bearer $DEV_TOKEN die DPoP-Beweisanforderung. Produktionsverkehr ist nicht betroffen.

tools_loaded-Feld

GET /health

Die Health-Antwort gibt jetzt an, ob die Tool-Registrierung fertig ist.

AppKey-Migration

core/auth.py

Bestehende 1.0-AppKey-Clients funktionieren weiter; die Migration erfolgt automatisch beim ersten Token-Refresh.

213 LIVE-Tests

tests/test_coding.py (+49)

Aufgestockt von 164 in 1.0. Alle Tests sind LIVE-HTTP-Tests — keine statischen grep-Assertions.

Weitere Details im docs/CODING_TOOLS.md mit Beispiel-MCP-Requests/Antworten für jedes Tool.

Abhängigkeiten (12 — streng)

Paket

Zweck

fastmcp

MCP-Server-Framework

aiohttp

HTTP-Server + WebSocket

aiosqlite

Asynchrones SQLite (Audit-Log)

cryptography

AES-256-GCM, Ed25519, HMAC

pydantic

Einstellungen + Validierung

structlog

Strukturiertes JSON-Logging

psutil

Imformatik

pyyaml

YAML-Konfiguration

pywinauto

Windows-UI-Automatisierung

playwright

Browser-Automatisierung

Pillow

Bildverarbeitung

installling

OCR

Entwicklung: pytest, pytest-asyncio, ruff, mypy, pyinstaller.

Tests

python -m pytest tests/ -v
python -m ruff check .
python -m mypy core/ server/

Alle Tests sind LIVE-Integrationstests — sie senden echte HTTP-Requests an eine Instanz von aiohttp.test_utils.TestClient. Keine statischen Grep-Tests.

213 bestanden (von 164 in 1.0 erhöht — die 49 neuen Tests decken Coding-Tools, Caching, SSE-Stream, WebSocket-Code-Session, pipe_run und Background-Jobs in tests/test_coding.py ab).

Dokumentation

Mit .exe bauen

python scripts/build_exe.py
# Output: dist/AlMoutmag.exe

Arabisch

Was ist AlMoutmag 1.1?

AlMoutmag 1.1 ist ein Python-3.12+-Server, der auf Windows 11 läuft und einen lokalen MCP-Endpunkt bereitstellt. Cloud-KI-Agenten (z.ai / Claude / Cursor, die auf Linux laufen) verbinden sich über einen Cloudflare-Tunnel und führen Tools auf dem Benutzer-Rechner aus — Systeminformationen, Dateioperationen, Browser-Automatisierung, Computer-Use, über 40 Programme usw. — und liefern die Ergebnisse an die KI.

Vollständig abwärtskompatibel mit 1.0 (Der /v12/health-Alias und der OAuth/DPoP-Ablauf haben sich nicht geändert).

Neu in 1.1 — 40+ Coding-Tools, Caching-Schicht @cached_tool, SSE-Streaming für langlebige Tools, WebSocket für Live-Coding, Pipe-artige Tool-Verketting und Hintergrund-Jobs. Details in docs/CODING_TOOLS.md.

Es ist darauf ausgelegt, Sicherheit an erster Stelle zu setzen: 10 Schutzebenen, deny-by-default-Allowlists, watertight even eingan- Protokoll, Dateiintegritätsmonitor mit Kill-Switch, OAuth 2.1 + DPoP-Tokenbindung, Rohr. Logging.

Dcción

Architektur

┌──────────────┐    Cloudflare Tunnel    ┌─────────────────┐
│  z.ai / GLM  │ ◄──────────────────────►│  AlMoutmag 1.0  │
│  Claude      │   MCP Streamable HTTP   │  (Windows 11)   │
│  Cursor      │   OAuth 2.1 + DPoP      │                 │
└──────────────┘                          └────────┬────────┘
                                                   │
                                          ┌────────┴────────┐
                                          │  سجل الأدوات    │
                                          │  (30 فئة)       │
                                          └────────┬────────┘
                                                   │
                                          ┌────────┴────────┐
                                          │  جهاز Windows   │
                                          │  (ملفات، تطبيقات│
                                          │   متصفح، ...)   │
                                          └─────────────────┘

Schnellstart

# 1. استنساخ وإنشاء venv
git clone https://github.com/USERNAME/almoutmag-1.0.git
cd almoutmag-1.0
python -m venv venv
.\venv\Scripts\Activate.ps1

# 2. تثبيت التبعيات
pip install -e ".[dev]"
playwright install chromium

# 3. توليد مفاتيح OAuth (Ed25519)
python scripts/gen_keys.py

# 4. نسخ الإعدادات وتعديلها
Copy-Item config.yaml.example config.yaml
Copy-Item .env.example .env
# عدّل config.yaml — اضبط dev_mode: true لأول تشغيل

# 5. تشغيل خادم التطوير
python scripts/dev_start.py
# الخادم يستمع على http://127.0.0.1:8452

Die zehn Sicherheitsschichten

  1. OAuth 2.1 + DPoP — bindelnt das Token an einen Ed25519-Schlüssel des Clients

  2. 5 Stufen von danger\_level — Stufe 0 public, Stufe 4 needs-Job immer abgelehnt

  3. Sicherheitsschicht — deny by default, nur 60+ sichere Befehle

  4. Audit-Log — SQLite WAL + AES-256-GCM + HMAC-SHA256-Kette

  5. FIM — Dateiintegritätsmonitor + Kill Switch (Aufruf os.\_exit(99))

  6. Rate Limiting — 100/Min. pro IP, 1000/Min pro Token

  7. Anomalie-Erkennung — Warnt bei 3x, blockiert bei 5x

  8. HoneyTokens — gefälschte Schlüssel zur Erkennung von Einbrüchen

  9. Netzwerksicherheit — standardmäßig nur localhost, Cloudflare-Tunnel optional

  10. Request ID + strukturiertes Logging — UUID pro Anfrage + Maskierung von Geheimnissen

Abhängigkeiten (12 — streng)

Paket

Zweck

fastmcp

MCP-Server-Framework

aiohttp

HTTP-Server + WebSocket

aiosqlite

Asynchrones SQLite (Audit-Log)

cryptography

AES-256-GCM, Ed25519, HMAC

pydantic

Einstellungen + Validierung

structlog

Strukturiertes JSON-Logging

psutil

Systeminformationen

pyyaml

YAML-Konfiguration

pywinauto

Windows-UI-Automatisierung

playwright

Browser-Automatisierung

Pillow

Bildverarbeitung

pytesseract

OCR

Entwicklung: pytest, pytest-asyncio, ruff, mypy, pyinstaller.

Tests

python -m pytest tests/ -v
python -m ruff check .
python -m mypy core/ server/

Alle Tests sind LIVE-Integrationstests — sie senden echte HTTP-Anfragen an eine aiohttp.test_utils.TestClient-Instanz. 213 bestanden (gegenüber 164 in 1.0 — 49 neue Tests in tests/test_coding.py).

Hinweise

Mit .exe bauen

python scripts/build_exe.py
# الناتج: dist/AlMoutmag.exe

Verbotenes (18)

Siehe docs/SECURITY.md für die vollständige Liste. Die wichtigsten:

  • Kein lokales AI/LLM

  • Kein subprocess mit shell=True

  • Kein eval()/exec() auf Benutzereingaben ohne Sandboxing

  • Kein überschreibbares danger_level=4

  • Keine Middlewares ohne @web.middleware-Dekorator

  • Keine reinen Static-grep-Tests (alle LIVE HTTP)

  • Keine zusätzlichen Abhängigkeiten außerhalb der 12 festgelegten


Lizenz

MIT — © 2026 AlMoutmag Team

A
license - permissive license
Not graded
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    Not graded
    quality
    D
    maintenance
    A Model Context Protocol server that gives any AI full control over a Windows PC, enabling application control, mouse/keyboard automation, screen capture, browser automation, and more.
    4
    MIT
  • F
    license
    Not graded
    quality
    B
    maintenance
    Turns any Windows device into a remotely controllable MCP toolset, allowing a mobile AI agent to execute CLI, GUI, browser, and system commands on Windows without an API key.
    2
  • A
    license
    Not graded
    quality
    C
    maintenance
    Enables AI agents to seamlessly integrate with the Windows operating system, performing tasks such as file navigation, application control, UI interaction, and QA testing via the MCP protocol.
    MIT

View all related MCP servers

Related MCP Connectors

  • A comprehensive Model Context Protocol (MCP) server that enables AI assistants to interact with yo…

  • Connect AI agents to Replynodes over the Model Context Protocol.

  • Give AI agents secure access to ZERNO project briefs, tasks, and context over remote MCP.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/mohammadfhgjvhgi/almoutmag-3.0'

If you have feedback or need assistance with the MCP directory API, please join our Discord server