MCPGuard
MCPKernel — Der Sicherheits-Kernel für KI-Agenten
Open-Source MCP/A2A-Sicherheits-Gateway, das Tool-Poisoning, Datenexfiltration, Prompt-Injection und Rug-Pull-Angriffe stoppt — mit Richtliniendurchsetzung, Taint-Tracking, Sandbox-Ausführung, deterministischen Envelopes, Skill-Auditing und Sigstore-Audit für jeden KI-Agenten-Tool-Aufruf. Funktioniert mit Claude Desktop, Cursor, VS Code, Windsurf, OpenClaw und jedem MCP-Client. OWASP ASI 2026 konform.
Schnellstart
Option A: Sicherheits-Gateway (Proxy-Modus)
pip install "mcpkernel[all]"
mcpkernel serve --host 127.0.0.1 --port 8000Verweisen Sie Ihren MCP-Client auf http://localhost:8000/mcp, anstatt Tool-Server direkt anzusprechen. Jeder Tool-Aufruf wird nun auf Richtlinien geprüft, auf Taints gescannt, in einer Sandbox ausgeführt und protokolliert.
Option B: MCP-Server (Tool-Modus — ein Befehl)
pip install mcpkernel
mcpkernel install claude # or: cursor, vscode, windsurf, zed, openclaw, gooseDies fügt MCPKernel als MCP-Server in Ihrer IDE hinzu. Ihr Agent kann nun mcpkernel_scan_tool, mcpkernel_check_taint, mcpkernel_validate_policy und mehr nativ aufrufen.
Option C: Python-API
from mcpkernel import MCPKernelProxy
async with MCPKernelProxy(
upstream=["http://localhost:3000/mcp"],
policy="strict",
taint=True,
) as proxy:
result = await proxy.call_tool("read_file", {"path": "data.csv"})Oder sichern Sie jede Funktion mit einem Decorator:
from mcpkernel import protect
@protect(policy="strict", taint=True)
async def read_data(path: str) -> str:
return Path(path).read_text()Related MCP server: mcp-guardian
Warum MCPKernel?
KI-Agenten (LangChain, CrewAI, AutoGen, Copilot, OpenClaw) rufen Tools autonom auf — sie lesen Dateien, führen Code aus und tätigen HTTP-Anfragen. Das MCP-Ökosystem hat über 344 gemeldete Sicherheitslücken allein in Projekten wie OpenClaw, darunter kritische Schwachstellen wie Tool-Poisoning-Angriffe, Privilegieneskalation, Datenexfiltration und Rug-Pull-Exploits.
MCPKernel ist der fehlende Engpass. Es sitzt zwischen Ihrem Agenten und den MCP-Tool-Servern und erzwingt Sicherheitsrichtlinien bei jedem einzelnen Aufruf:
┌─────────────┐ ┌──────────────────────────┐ ┌─────────────┐
│ AI Agent │────▶│ MCPKernel │────▶│ MCP Tool │
│ (LangChain, │◀────│ Security Gateway │◀────│ Server │
│ CrewAI, │ └──────────────────────────┘ └─────────────┘
│ OpenClaw, │ │ Policy │ Taint │ Sandbox │
│ Cursor, etc) │ │ DEE │ Audit │ eBPF │
└─────────────┘ │ Skills │ DLP │ Doctor │Was bei jedem Tool-Aufruf passiert:
Schritt | Was MCPKernel tut |
1. Richtlinienprüfung | Bewertet anhand von YAML-Regeln mit OWASP ASI 2026-Mappings — blockiert oder erlaubt |
2. Taint-Scan | Erkennt Geheimnisse (AWS-Keys, JWTs), PII (SSN, Kreditkarten) und Benutzereingaben in Argumenten |
3. DLP-Schutz | Verhindert Multi-Hop-Datenlecks über Tool-Grenzen hinweg (PII rein → HTTP raus = blockiert) |
4. Sandbox-Ausführung | Führt Code in Docker, Firecracker, WASM oder Microsandbox aus — niemals auf Bare Metal |
5. Deterministischer Envelope | Hasht Ein-/Ausgaben, signiert den Trace mit Sigstore — vollständig wiederholbar |
6. Audit-Log | Schreibt in ein manipulationssicheres, nur anhängbares Log mit SIEM-Export (CEF, JSONL, CSV, SARIF) |
Das MCP-Sicherheitsproblem
Das MCP-Ökosystem wächst schnell — aber die Sicherheit hat nicht Schritt gehalten. Hier sind die realen Bedrohungen, gegen die MCPKernel verteidigt:
Bedrohung | Funktionsweise | Reale Auswirkungen | MCPKernel-Abwehr | |
Tool-Poisoning | Versteckte | Cursor, Claude Desktop, jeder MCP-Client — Anmeldedaten werden stillschweigend exfiltriert | Poisoning-Scanner erkennt versteckte Anweisungen, Unicode-Obfuskation, | |
Tool-Shadowing | Bösartiger MCP-Server injiziert Verhalten, das vertrauenswürdige Server überschreibt (z. B. leitet alle E-Mails an Angreifer um) | Agent sendet Daten an Angreifer, während er scheinbar vertrauenswürdige Tools nutzt | Serverübergreifende Richtlinienisolierung + Taint-Labels blockieren Datenfluss zu nicht vertrauenswürdigen Senken | |
MCP-Rug-Pulls | Server ändert Tool-Beschreibungen, nachdem der Benutzer die Installation genehmigt hat | Vertrauenswürdiges Tool wird über Nacht bösartig — keine Erkennung | DEE-Envelope-Hashing fixiert Tool-Beschreibungen; Drift-Erkennung erkennt Änderungen | |
Privilegieneskalation | Auth-Reconnect beansprucht | 2 kritische CVEs in OpenClaw (GHSA-9hjh, GHSA-fqw4) — RCE durch Bereichserweiterung | Richtlinien-Engine erzwingt Least-Privilege; keine implizite Admin-Eskalation | |
Datenexfiltration | Agent liest Geheimnisse und gibt sie als versteckte Parameter an ausgehende Tools weiter | PII, API-Keys, SSH-Keys über Side-Channel in Tool-Argumenten geleakt | Taint-Tracking + DLP-Kettenerkennung blockiert kontaminierte Daten beim Erreichen von Senken | |
Skill-Lieferkette | Bösartige OpenClaw/ClawHub-Skills enthalten `curl | bash | Benutzer installiert Skill, der ihr System kompromittiert | Skill-Scanner prüft SKILL.md auf 25+ gefährliche Muster vor der Installation |
Sandbox-Ausbruch | Exec läuft auf Host, wenn Sandbox aus ist (OpenClaw-Standard: | Agent-Code läuft mit vollen OS-Privilegien | 4 Sandbox-Backends (Docker, Firecracker, WASM, Microsandbox) — von Grund auf Sandbox-First | |
Kein Audit-Trail | Keine manipulationssichere Aufzeichnung, was Agenten taten, wann oder warum | Unmöglich, Vorfälle zu untersuchen oder Compliance nachzuweisen | Sigstore-signierte, nur anhängbare Logs mit SIEM-Export (CEF, JSONL, CSV, SARIF) |
OpenClaw hat über 344 Sicherheitswarnungen, darunter 2 kritische RCE-Schwachstellen, Probleme bei der Bereichsumgehung und Lücken bei der Webhook-Authentifizierung. MCPKernel ist die Sicherheitsschicht, die Plattformen wie OpenClaw benötigen, aber nicht eingebaut haben.
Funktionen
Kern-Sicherheitspipeline
YAML-Richtlinien-Engine — definieren Sie Allow/Deny/Audit/Sandbox-Regeln pro Tool, Argumentmuster oder Taint-Label
Taint-Tracking — automatische Erkennung von Geheimnissen, PII, API-Keys, JWTs in Tool-Aufruf-Argumenten
DLP-Kettenerkennung — verhindert Multi-Hop-Datenlecks über Tool-Grenzen hinweg (Datenbank → HTTP blockiert)
4 Sandbox-Backends — Docker, Firecracker microVMs, WASM, Microsandbox
Deterministische Ausführungs-Envelopes (DEE) — jede Ausführung wird gehasht und Sigstore-signiert für die Wiederholung
OWASP ASI 2026 Konformität — integrierte Richtliniensätze mit Mappings zu ASI-01 bis ASI-08
Nur anhängbare Audit-Logs — SQLite-basiert, inhaltsgehasht, mit CEF/JSONL/CSV/SARIF SIEM-Export
Bedrohungserkennung & Scanning
Tool-Poisoning-Scanner — erkennt versteckte Anweisungen, Unicode-Obfuskation und Prompt-Injection in MCP-Tool-Beschreibungen
Skill-Scanner — prüft OpenClaw/ClawHub SKILL.md-Dateien auf gefährliche Shell-Befehle, Exfiltrationsmuster und versteckte Anweisungen
MCP-Konfigurationserkennung — entdeckt automatisch MCP-Konfigurationen in Claude, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose
Snyk Agent Scan Bridge — führen Sie Snyks
agent-scanCLI aus und generieren Sie automatisch Richtlinienregeln aus den Ergebnissen
Multi-Client-Integration
Ein-Befehl-Installation —
mcpkernel install claudefügt Sicherheitstools zu jeder unterstützten IDE hinzuMCPKernel als MCP-Server — stellen Sie Scan, Validierung, Taint-Check und Doctor als native Agenten-Tools bereit
7 unterstützte Clients — Claude Desktop, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose
OpenClaw Security Skill — installierbares Skill-Paket für das OpenClaw/ClawHub-Ökosystem
Entwicklererfahrung
Python-API —
MCPKernelProxy-Klasse und@protect-Decorator für die programmatische NutzungRichtlinien-Presets — integrierte
permissive,standardundstrictPresets — Zero-Config-SicherheitDoctor-Diagnose —
mcpkernel doctorprüft Python, Abhängigkeiten, Konfiguration, exponierte Geheimnisse, BerechtigungenVS Code-Erweiterung — TreeView für entdeckte Server, Panel für Sicherheitsergebnisse, integrierte Befehle
Plattform & Beobachtbarkeit
Kong-Style Plugin-Pipeline —
pre_execution → execution → post_execution → logmit PrioritätenRate Limiting — Token-Bucket pro Identität mit LRU-Eviction
Prometheus-Metriken + OpenTelemetry — volle Beobachtbarkeit von Anfang an
Optionale eBPF-Probes — Syscall-Überwachung auf Kernelebene an MCP-Grenzen
Agent-Manifest-Integration — laden Sie
agent.yaml, konvertieren Sie Compliance (FINRA/SEC) in Richtlinienregeln, blockieren Sie nicht deklarierte ToolsLangfuse-Beobachtbarkeits-Export — asynchroner Batch-Export zu Langfuse für LLM-Level-Analysen
Guardrails AI-Validierung — verbesserte PII-, Geheimnis- und Toxizitätserkennung über Guardrails Hub-Validatoren
MCP-Server-Registry — entdecken, suchen und validieren Sie Upstream-MCP-Server aus der offiziellen Registry
Kausaler Vertrauensgraph (CTG) — Neuartiger Forschungsbeitrag
Adaptiver Vertrauensverfall — Tool-/Server-Vertrauen erodiert exponentiell: T(t) = T₀ · e^{-λ(t-t₀)} · Π w(vᵢ)
Retroaktive Taint-Invalidierung — wenn eine Quelle kompromittiert ist, werden alle nachgelagerten Daten rückwirkend als kontaminiert markiert
Verhaltens-Fingerprinting — erkennt anomale Tool-Aufrufmuster über Graphentopologie-Z-Scores
Berechnung minimaler Privilegien — leitet nachweislich minimale Berechtigungen aus beobachteten kausalen Ketten ab
Kausalkettenanalyse — verfolgen Sie jede Tool-Ausgabe zurück zu ihren Datenursprüngen
Sicherheitsvorkehrungen (MCP Spec 2025-11-25)
Confused-Deputy-Abwehr — verhindert Cross-Server-Delegationsangriffe mit Tool-/Server-Allowlists
Token-Passthrough-Schutz — blockiert das Leaken von Anmeldedaten (OpenAI-Keys, GitHub PATs, AWS-Keys, JWTs) in Argumenten und Ergebnissen
SSRF-Schutz — blockiert private Netzwerke, Cloud-Metadaten (169.254.169.254), mit Domain-Allowlists
Schutz vor Session-Hijacking — HMAC-gebundene Sessions mit Client-Fingerprint-Verifizierung und Ablaufdatum
Schutz vor Speicher-Poisoning — erkennt sich selbst verstärkende Injektionen (Zombie-Agenten) mit Wiederholungsscoring
Vereinigte Sicherheitspipeline — führen Sie alle Prüfungen in einem einzigen
pipeline.check_tool_call()-Aufruf aus
Compliance-Presets
Ein-Zeilen-Aktivierung —
apply_preset("hipaa", settings)konfiguriert alle Sicherheitskontrollen5 integrierte Presets — HIPAA, SOC 2, PCI DSS v4.0, GDPR Artikel 25, FedRAMP High
YAML-konfigurierbar — setzen Sie
compliance.preset: hipaain Ihrer Konfigurationsdatei
Erste Schritte
# Install with all backends
pip install "mcpkernel[all]"
# Start the security gateway
mcpkernel serve --host 127.0.0.1 --port 8000Verweisen Sie Ihren MCP-Client auf http://localhost:8000/mcp, anstatt Tool-Server direkt anzusprechen.
Fügen Sie MCPKernel als MCP-Server hinzu (agentenaufrufbare Sicherheitstools)
# Install into your IDE — one command
mcpkernel install claude # Claude Desktop
mcpkernel install cursor # Cursor IDE
mcpkernel install vscode # VS Code + Copilot
mcpkernel install windsurf # Windsurf
mcpkernel install zed # Zed
mcpkernel install openclaw # OpenClaw
mcpkernel install goose # GooseNach der Installation kann Ihr Agent diese Sicherheitstools nativ aufrufen:
MCP-Tool | Was es tut |
| Scannt eine Tool-Beschreibung auf Poisoning, Shadowing und Prompt-Injection |
| Validiert eine YAML-Richtliniendatei auf Syntax- und Logikfehler |
| Findet alle MCP-Konfigurationen auf dem System |
| Prüft Text auf geleakte Geheimnisse, PII und API-Keys |
| Prüft eine OpenClaw/ClawHub SKILL.md auf gefährliche Muster |
| Führt Gesundheitsdiagnosen für die MCPKernel-Installation aus |
Gesundheitsdiagnosen ausführen
mcpkernel doctorPrüfungen: Python-Version, Abhängigkeiten, Gültigkeit der Konfigurationsdatei, exponierte Geheimnisse in der Umgebung, Tool-Verfügbarkeit und Dateiberechtigungen.
Skills vor der Installation scannen
# Scan a single skill
mcpkernel scan-skill path/to/SKILL.md
# Scan a directory of skills
mcpkernel scan-skill skills/ --jsonErkennt: curl|bash-Pipes, rm -rf, Exfiltrations-Endpunkte, hartcodierte API-Keys, versteckte Anweis
Tool Schema Changelog
Recent tool additions, removals, and schema changes observed during successful MCP inspections. Dates show when Glama detected each change.
No tool schema history has been recorded yet.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
- gatewayOAuthai.sealgate
MCP gateway with runtime security policy, tool-call-level control, and audit of agent actions.
Security gateway for AI agents: policy, approval, and audited execution, no secrets shared.
Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.
Zero-secret MCP gateway for AI agents: risk-scored, audited calls with human-in-the-loop approval.
Related MCP Servers
- FlicenseNot gradedqualityNot gradedmaintenanceA transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.-
- AlicenseNot gradedqualityBmaintenanceA gateway that enforces permissions, sanitization, approval, and audit for AI agent MCP tool calls, with a policy engine and local proxy CLI.221MIT
- AlicenseNot gradedqualityDmaintenanceA defensive gateway and firewall for AI agents using MCP servers, scanning tool calls, responses, and manifests for prompt injection, secrets, dangerous commands, and drift before allowing execution.MIT

evav-gatewayofficial
AlicenseNot gradedqualityBmaintenanceGoverned MCP gateway that lets AI agents call tools with policy enforcement, prompt-injection screening, a kill-switch, and tamper-evident signed audit logs.Apache 2.0
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/piyushptiwari1/mcpkernel'
If you have feedback or need assistance with the MCP directory API, please join our Discord server