Skip to main content
Glama

AlMoutmag 1.1

AlMoutmag 1.1 — безопасный MCP-мост (Model Context Protocol) между облачными ИИ-агентами (z.ai / Claude / Cursor) и локальной Windows-машиной.

AlMoutmag 1.1 — безопасный мост между облачными ИИ-агентами (z.ai / Claude / Cursor) и локальным Windows-устройством через протокол MCP.

Обратно совместим с клиентами 1.0 — алиас /v12/health и поток OAuth/DPoP 1.0 не изменились. См. разделы CHANGELOG ниже — что добавляет 1.1.

CI Python License: MIT MCP Version Tests


English

Что это такое

AlMoutmag 1.1 — это сервер Python 3.12+, работающий на Windows 11 и предоставляющий локальную MCP (Model Context Protocol) точку входа. Облачные ИИ-агенты (z.ai / Claude / Cursor, работающие на Linux) подключаются к нему через Cloudflare Tunnel и выполняют инструменты на машине пользователя — информацию о системе, операции с файлами, автоматизацию браузера, управление компьютером, 40+ инструментов для программирования и т.д. — с возвратом результатов ИИ.

Он безопасен по дизайну: 10 защитных слоёв, списки разрешений deny-by-default, защищённый от подделки журнал аудита, монитор целостности файлов с kill switch, OAuth 2.1 + DPoP привязка токенов и структурированное JSON-логирование.

Что нового в 1.1 — см. раздел v1.1 New Features ниже для полного списка. Основные моменты: 40+ инструментов кодирования, слой производительности @cached_tool, SSE-стриминг для длительных инструментов, WebSocket для живого кодирования, композиция инструментов в стиле Unix-pipe и фоновые задачи.

Архитектура

┌──────────────┐    Cloudflare Tunnel    ┌─────────────────┐
│  z.ai / GLM  │ ◄──────────────────────►│  AlMoutmag 1.1  │
│  Claude      │   MCP Streamable HTTP   │  (Windows 11)   │
│  Cursor      │   OAuth 2.1 + DPoP      │                 │
└──────────────┘                          └────────┬────────┘
                                                   │
                                          ┌────────┴────────┐
                                          │  Tool registry  │
                                          │  (31 categories)│
                                          │  350+ tools     │
                                          └────────┬────────┘
                                                   │
                                          ┌────────┴────────┐
                                          │ Windows machine │
                                          │ (files, apps,   │
                                          │  browser, code) │
                                          └─────────────────┘

Быстрый старт

# 1. Clone and create venv
git clone https://github.com/USERNAME/almoutmag-1.0.git
cd almoutmag-1.0
python -m venv venv
.\venv\Scripts\Activate.ps1

# 2. Install dependencies
pip install -e ".[dev]"
playwright install chromium

# 3. Generate OAuth keys (Ed25519)
python scripts/gen_keys.py

# 4. Copy config and edit
Copy-Item config.yaml.example config.yaml
Copy-Item .env.example .env
# Edit config.yaml — set dev_mode: true for first run

# 5. Run dev server
python scripts/dev_start.py
# Server now listening on http://127.0.0.1:8452
# dev_token is printed to stderr — export it:
#   $env:ALMOUTMAG_DEV_TOKEN="<paste token>"

В dev_mode можно использовать Bearer вместо DPoP (ярлык 1.1 — полезно для локальных curl/PowerShell-скриптов). Продакшн-трафик по-прежнему требует DPoP <token> + заголовок доказательства DPoP:

# In dev_mode, you can now use Bearer instead of DPoP:
curl -H "Authorization: Bearer $ALMOUTMAG_DEV_TOKEN" http://127.0.0.1:8452/info

# Production path is unchanged (OAuth 2.1 + DPoP):
curl -H "Authorization: DPoP $ACCESS_TOKEN" -H "DPoP: $DPoP_PROOF" \
  http://127.0.0.1:8452/info

MCP-эндпоинты

Endpoint

Method

Description

/mcp

POST

MCP JSON-RPC 2.0 (initialize, tools/list, tools/call, ...)

/auth/token

POST

OAuth 2.1 token endpoint (DPoP-bound)

/auth/revoke

POST

Revoke access/refresh token

/auth/protected-resource

GET

RFC9728 metadata

/execute

POST

Execute single tool (REST)

/execute/stream

POST

SSE stream of tool output (v1.1)

/batch

POST

Execute multiple tools (REST)

/workflow

POST

Execute multi-step workflow

/tools

GET

List all tools

/openapi.json

GET

OpenAPI 3.1 spec

/docs

GET

Swagger UI

/health

GET

Liveness (no auth, includes tools_loaded)

/health/ready

GET

Readiness (no auth)

/metrics

GET

Prometheus metrics

/ws/monitor

WS

Real-time CPU/RAM/disk

/ws/events

WS

File/process/network events

/ws/audit

WS

Live audit log stream

/ws/code_session

WS

Live coding session (v1.1)

Related MCP server: WinCommander

v1.1 New Features (Coding Tools + Performance)

Релиз 1.1 превращает AlMoutmag в мощного помощника по программированию на Windows-машине пользователя, сохраняя всё поведение 1.0.

Feature

Where

What it does

40+ coding tools

docs/CODING_TOOLS.md

Чтение, запись, выполнение кода, git, анализ, отладка, документация. Определены в tools/ai/coding.py.

Caching layer

core/registry.py @cached_tool

Per-tool TTL-кэш. Проверка через cache_stats, очистка через cache_clear (tools/system/cache.py).

SSE streaming

POST /execute/stream

Поток Server-Sent Events вывода инструмента — генерирует события start, complete, error, blocked. Идеально для code_run_python, code_run_tests, git_log.

WebSocket live coding

WS /ws/code_session

Per-session tempdir + действия write_file / read_file / list_files / run / close. Изолирован и очищается при отключении.

Tool composition

tools/workflows/pipes.py

pipe_run объединяет инструменты в стиле Unix-pipe (вывод шага N → _input шага N+1). filter_field и sort_by_field — шаги пост-обработки.

Background jobs

tools/workflows/background_jobs.py

job_start_background, job_status, job_result, job_cancel, job_list — fire-and-poll для длительных инструментов.

Bearer dev shortcut

server/middleware.py

В dev_mode Authorization: Bearer $DEV_TOKEN обходит требование DPoP. Продакшн-трафик не затрагивается.

tools_loaded field

GET /health

Ответ health теперь сообщает, завершилась ли загрузка реестра инструментов.

AppKey migration

core/auth.py

Существующие клиенты 1.0 AppKey продолжают работать; миграция автоматическая при первом обновлении токена.

213 LIVE tests

tests/test_coding.py (+49)

По сравнению с 164 в 1.0. Все тесты — LIVE HTTP — никаких статических grep-проверок.

См. docs/CODING_TOOLS.md для полного справочника инструментов с примерами MCP-запросов/ответов для каждого инструмента.

Зависимости (12 — строго)

Package

Purpose

fastmcp

MCP server framework

aiohttp

HTTP server + WebSocket

aiosqlite

Async SQLite (audit log)

cryptography

AES-256-GCM, Ed25519, HMAC

pydantic

Settings + validation

structlog

Structured JSON logging

psutil

System info

pyyaml

YAML config

pywinauto

Windows UI automation

playwright

Browser automation

Pillow

Image processing

pytesseract

OCR

Dev: pytest, pytest-asyncio, ruff, mypy, pyinstaller.

Тесты

python -m pytest tests/ -v
python -m ruff check .
python -m mypy core/ server/

Все тесты — LIVE интеграционные тесты — они отправляют реальные HTTP-запросы к aiohttp.test_utils.TestClient экземпляру. Без статических grep-тестов.

213 пройдено (по сравнению с 164 в 1.0 — 49 новых тестов покрывают инструменты кодирования, кэширование, SSE-стрим, WebSocket-сессию кодирования, pipe_run и фоновые задачи в tests/test_coding.py).

Документация

Сборка .exe

python scripts/build_exe.py
# Output: dist/AlMoutmag.exe

العربية

Что такое AlMoutmag 1.1?

Сервер Python 3.12+, работающий на Windows 11 и предоставляющий локальную MCP-точку. К нему подключаются облачные ИИ-агенты (z.ai / Claude / Cursor, работающие на Linux) через Cloudflare Tunnel, и выполняют инструменты на машине пользователя — информацию о системе, операции с файлами, автоматизацию браузера, управление компьютером, более 40 инструментов программирования и т.д. — и возвращают результаты ИИ.

Полностью совместим с версией 1.0 (точка /v12/health и поток OAuth/DPoP не изменились).

Новое в 1.1 — 40+ инструментов программирования, слой кэширования @cached_tool, SSE-стриминг для длительных инструментов, WebSocket для живого кодирования, композиция инструментов в стиле pipe, и фоновые задачи. Подробности в docs/CODING_TOOLS.md.

Построен безопасным по дизайну: 10 слоёв защиты, deny-by-default списки разрешений, защищённый от подделки журнал аудита, монитор целостности файлов с kill switch, привязка OAuth 2.1 + DPoP и структурированные JSON-логи.

Архитектура

┌──────────────┐    Cloudflare Tunnel    ┌─────────────────┐
│  z.ai / GLM  │ ◄──────────────────────►│  AlMoutmag 1.0  │
│  Claude      │   MCP Streamable HTTP   │  (Windows 11)   │
│  Cursor      │   OAuth 2.1 + DPoP      │                 │
└──────────────┘                          └────────┬────────┘
                                                   │
                                          ┌────────┴────────┐
                                          │  سجل الأدوات    │
                                          │  (30 فئة)       │
                                          └────────┬────────┘
                                                   │
                                          ┌────────┴────────┐
                                          │  جهاز Windows   │
                                          │  (ملفات، تطبيقات│
                                          │   متصفح، ...)   │
                                          └─────────────────┘

Быстрый старт

# 1. استنساخ وإنشاء venv
git clone https://github.com/USERNAME/almoutmag-1.0.git
cd almoutmag-1.0
python -m venv venv
.\venv\Scripts\Activate.ps1

# 2. تثبيت التبعيات
pip install -e ".[dev]"
playwright install chromium

# 3. توليد مفاتيح OAuth (Ed25519)
python scripts/gen_keys.py

# 4. نسخ الإعدادات وتعديلها
Copy-Item config.yaml.example config.yaml
Copy-Item .env.example .env
# عدّل config.yaml — اضبط dev_mode: true لأول تشغيل

# 5. تشغيل خادم التطوير
python scripts/dev_start.py
# الخادم يستمع على http://127.0.0.1:8452

Десять слоёв безопасности

  1. OAuth 2.1 + DPoP — привязка токена к ключу Ed25519 клиента

  2. 5 уровней danger_level (0=public, 4=всегда отклонено)

  3. Safety Layer — deny by default, только 60+ безопасных команд

  4. Audit Log — SQLite WAL + AES-256-GCM + HMAC-SHA256 chain

  5. FIM — монитор целостности файлов + kill switch (os._exit(99))

  6. Rate Limiting — 100/минуту per IP, 1000/час per token

  7. Anomaly Detection — предупреждение при 3x, блокировка при 5x

  8. Honeytokens — фальшивые ключи для обнаружения взлома

  9. Network Security — только localhost по умолчанию, Cloudflare Tunnel опционально

  10. Request ID + Structured Logging — UUID для каждого запроса + скрытие секретов

Зависимости (только 12 — строго)

Пакет

Назначение

fastmcp

Фреймворк MCP-сервера

aiohttp

HTTP-сервер + WebSocket

aiosqlite

Асинхронный SQLite (журнал аудита)

cryptography

AES-256-GCM, Ed25519, HMAC

pydantic

Настройки + проверка

structlog

Структурированное JSON-логирование

psutil

Информация о системе

pyyaml

YAML-конфигурация

pywinauto

Автоматизация Windows-интерфейса

playwright

Автоматизация браузера

Pillow

Обработка изображений

pytesseract

OCR

Для разработки: pytest, pytest-asyncio, ruff, mypy, pyinstaller.

Тесты

python -m pytest tests/ -v
python -m ruff check .
python -m mypy core/ server/

Все тесты — живые (LIVE) — отправляют реальные HTTP-запросы через aiohttp.test_utils.TestClient. 213 пройдено (по сравнению с 164 в 1.0 — 49 новых тестов в tests/test_coding.py).

Документация

Сборка .exe

python scripts/build_exe.py
# الناتج: dist/AlMoutmag.exe

Запреты (18)

Полный список см. в docs/SECURITY.md. Основные:

  • Никакого локального AI/LLM

  • Никакого subprocess с shell=True

  • Никаких eval()/exec() на пользовательском вводе без sandboxing

  • Никакого danger_level=4, который можно обойти

  • Никаких middleware без декоратора @web.middleware

  • Никаких тестов только со static grep (все — LIVE HTTP)

  • Никаких дополнительных dependencies помимо указанных 12


Лицензия

MIT — © 2026 AlMoutmag Team

A
license - permissive license
Not graded
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    Not graded
    quality
    D
    maintenance
    A Model Context Protocol server that gives any AI full control over a Windows PC, enabling application control, mouse/keyboard automation, screen capture, browser automation, and more.
    4
    MIT
  • F
    license
    Not graded
    quality
    B
    maintenance
    Turns any Windows device into a remotely controllable MCP toolset, allowing a mobile AI agent to execute CLI, GUI, browser, and system commands on Windows without an API key.
    2
  • A
    license
    Not graded
    quality
    C
    maintenance
    Enables AI agents to seamlessly integrate with the Windows operating system, performing tasks such as file navigation, application control, UI interaction, and QA testing via the MCP protocol.
    MIT

View all related MCP servers

Related MCP Connectors

  • A comprehensive Model Context Protocol (MCP) server that enables AI assistants to interact with yo…

  • Connect AI agents to Replynodes over the Model Context Protocol.

  • Give AI agents secure access to ZERNO project briefs, tasks, and context over remote MCP.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/mohammadfhgjvhgi/almoutmag-3.0'

If you have feedback or need assistance with the MCP directory API, please join our Discord server