Skip to main content
Glama

MCPKernel — Der Sicherheits-Kernel für KI-Agenten

Open-Source MCP/A2A-Sicherheits-Gateway, das Tool-Poisoning, Datenexfiltration, Prompt-Injection und Rug-Pull-Angriffe stoppt — mit Richtliniendurchsetzung, Taint-Tracking, Sandbox-Ausführung, deterministischen Envelopes, Skill-Auditing und Sigstore-Audit für jeden KI-Agenten-Tool-Aufruf. Funktioniert mit Claude Desktop, Cursor, VS Code, Windsurf, OpenClaw und jedem MCP-Client. OWASP ASI 2026 konform.

CI PyPI version Tests Coverage License: Apache 2.0 Python 3.12+ Downloads Docs

Vollständige Dokumentation lesen →


Schnellstart

Option A: Sicherheits-Gateway (Proxy-Modus)

pip install "mcpkernel[all]"
mcpkernel serve --host 127.0.0.1 --port 8000

Verweisen Sie Ihren MCP-Client auf http://localhost:8000/mcp, anstatt Tool-Server direkt anzusprechen. Jeder Tool-Aufruf wird nun auf Richtlinien geprüft, auf Taints gescannt, in einer Sandbox ausgeführt und protokolliert.

Option B: MCP-Server (Tool-Modus — ein Befehl)

pip install mcpkernel
mcpkernel install claude    # or: cursor, vscode, windsurf, zed, openclaw, goose

Dies fügt MCPKernel als MCP-Server in Ihrer IDE hinzu. Ihr Agent kann nun mcpkernel_scan_tool, mcpkernel_check_taint, mcpkernel_validate_policy und mehr nativ aufrufen.

Option C: Python-API

from mcpkernel import MCPKernelProxy

async with MCPKernelProxy(
    upstream=["http://localhost:3000/mcp"],
    policy="strict",
    taint=True,
) as proxy:
    result = await proxy.call_tool("read_file", {"path": "data.csv"})

Oder sichern Sie jede Funktion mit einem Decorator:

from mcpkernel import protect

@protect(policy="strict", taint=True)
async def read_data(path: str) -> str:
    return Path(path).read_text()

Related MCP server: mcp-guardian

Warum MCPKernel?

KI-Agenten (LangChain, CrewAI, AutoGen, Copilot, OpenClaw) rufen Tools autonom auf — sie lesen Dateien, führen Code aus und tätigen HTTP-Anfragen. Das MCP-Ökosystem hat über 344 gemeldete Sicherheitslücken allein in Projekten wie OpenClaw, darunter kritische Schwachstellen wie Tool-Poisoning-Angriffe, Privilegieneskalation, Datenexfiltration und Rug-Pull-Exploits.

MCPKernel ist der fehlende Engpass. Es sitzt zwischen Ihrem Agenten und den MCP-Tool-Servern und erzwingt Sicherheitsrichtlinien bei jedem einzelnen Aufruf:

┌─────────────┐     ┌──────────────────────────┐     ┌─────────────┐
│  AI Agent    │────▶│       MCPKernel           │────▶│  MCP Tool   │
│ (LangChain,  │◀────│  Security Gateway        │◀────│  Server     │
│ CrewAI,      │     └──────────────────────────┘     └─────────────┘
│ OpenClaw,    │      │ Policy │ Taint │ Sandbox │
│ Cursor, etc) │      │  DEE   │ Audit │ eBPF    │
└─────────────┘      │ Skills │ DLP   │ Doctor  │

Was bei jedem Tool-Aufruf passiert:

Schritt

Was MCPKernel tut

1. Richtlinienprüfung

Bewertet anhand von YAML-Regeln mit OWASP ASI 2026-Mappings — blockiert oder erlaubt

2. Taint-Scan

Erkennt Geheimnisse (AWS-Keys, JWTs), PII (SSN, Kreditkarten) und Benutzereingaben in Argumenten

3. DLP-Schutz

Verhindert Multi-Hop-Datenlecks über Tool-Grenzen hinweg (PII rein → HTTP raus = blockiert)

4. Sandbox-Ausführung

Führt Code in Docker, Firecracker, WASM oder Microsandbox aus — niemals auf Bare Metal

5. Deterministischer Envelope

Hasht Ein-/Ausgaben, signiert den Trace mit Sigstore — vollständig wiederholbar

6. Audit-Log

Schreibt in ein manipulationssicheres, nur anhängbares Log mit SIEM-Export (CEF, JSONL, CSV, SARIF)



Das MCP-Sicherheitsproblem

Das MCP-Ökosystem wächst schnell — aber die Sicherheit hat nicht Schritt gehalten. Hier sind die realen Bedrohungen, gegen die MCPKernel verteidigt:

Bedrohung

Funktionsweise

Reale Auswirkungen

MCPKernel-Abwehr

Tool-Poisoning

Versteckte <IMPORTANT>-Anweisungen in Tool-Beschreibungen verleiten Agenten dazu, SSH-Keys, .env-Dateien, Anmeldedaten zu lesen

Cursor, Claude Desktop, jeder MCP-Client — Anmeldedaten werden stillschweigend exfiltriert

Poisoning-Scanner erkennt versteckte Anweisungen, Unicode-Obfuskation, <IMPORTANT>-Blöcke

Tool-Shadowing

Bösartiger MCP-Server injiziert Verhalten, das vertrauenswürdige Server überschreibt (z. B. leitet alle E-Mails an Angreifer um)

Agent sendet Daten an Angreifer, während er scheinbar vertrauenswürdige Tools nutzt

Serverübergreifende Richtlinienisolierung + Taint-Labels blockieren Datenfluss zu nicht vertrauenswürdigen Senken

MCP-Rug-Pulls

Server ändert Tool-Beschreibungen, nachdem der Benutzer die Installation genehmigt hat

Vertrauenswürdiges Tool wird über Nacht bösartig — keine Erkennung

DEE-Envelope-Hashing fixiert Tool-Beschreibungen; Drift-Erkennung erkennt Änderungen

Privilegieneskalation

Auth-Reconnect beansprucht operator.admin; Plugins erben volles Host-Vertrauen

2 kritische CVEs in OpenClaw (GHSA-9hjh, GHSA-fqw4) — RCE durch Bereichserweiterung

Richtlinien-Engine erzwingt Least-Privilege; keine implizite Admin-Eskalation

Datenexfiltration

Agent liest Geheimnisse und gibt sie als versteckte Parameter an ausgehende Tools weiter

PII, API-Keys, SSH-Keys über Side-Channel in Tool-Argumenten geleakt

Taint-Tracking + DLP-Kettenerkennung blockiert kontaminierte Daten beim Erreichen von Senken

Skill-Lieferkette

Bösartige OpenClaw/ClawHub-Skills enthalten `curl

bash, rm -rf`, Exfiltrations-Endpunkte

Benutzer installiert Skill, der ihr System kompromittiert

Skill-Scanner prüft SKILL.md auf 25+ gefährliche Muster vor der Installation

Sandbox-Ausbruch

Exec läuft auf Host, wenn Sandbox aus ist (OpenClaw-Standard: sandbox.mode=off)

Agent-Code läuft mit vollen OS-Privilegien

4 Sandbox-Backends (Docker, Firecracker, WASM, Microsandbox) — von Grund auf Sandbox-First

Kein Audit-Trail

Keine manipulationssichere Aufzeichnung, was Agenten taten, wann oder warum

Unmöglich, Vorfälle zu untersuchen oder Compliance nachzuweisen

Sigstore-signierte, nur anhängbare Logs mit SIEM-Export (CEF, JSONL, CSV, SARIF)

OpenClaw hat über 344 Sicherheitswarnungen, darunter 2 kritische RCE-Schwachstellen, Probleme bei der Bereichsumgehung und Lücken bei der Webhook-Authentifizierung. MCPKernel ist die Sicherheitsschicht, die Plattformen wie OpenClaw benötigen, aber nicht eingebaut haben.


Funktionen

Kern-Sicherheitspipeline

  • YAML-Richtlinien-Engine — definieren Sie Allow/Deny/Audit/Sandbox-Regeln pro Tool, Argumentmuster oder Taint-Label

  • Taint-Tracking — automatische Erkennung von Geheimnissen, PII, API-Keys, JWTs in Tool-Aufruf-Argumenten

  • DLP-Kettenerkennung — verhindert Multi-Hop-Datenlecks über Tool-Grenzen hinweg (Datenbank → HTTP blockiert)

  • 4 Sandbox-Backends — Docker, Firecracker microVMs, WASM, Microsandbox

  • Deterministische Ausführungs-Envelopes (DEE) — jede Ausführung wird gehasht und Sigstore-signiert für die Wiederholung

  • OWASP ASI 2026 Konformität — integrierte Richtliniensätze mit Mappings zu ASI-01 bis ASI-08

  • Nur anhängbare Audit-Logs — SQLite-basiert, inhaltsgehasht, mit CEF/JSONL/CSV/SARIF SIEM-Export

Bedrohungserkennung & Scanning

  • Tool-Poisoning-Scanner — erkennt versteckte Anweisungen, Unicode-Obfuskation und Prompt-Injection in MCP-Tool-Beschreibungen

  • Skill-Scanner — prüft OpenClaw/ClawHub SKILL.md-Dateien auf gefährliche Shell-Befehle, Exfiltrationsmuster und versteckte Anweisungen

  • MCP-Konfigurationserkennung — entdeckt automatisch MCP-Konfigurationen in Claude, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose

  • Snyk Agent Scan Bridge — führen Sie Snyks agent-scan CLI aus und generieren Sie automatisch Richtlinienregeln aus den Ergebnissen

Multi-Client-Integration

  • Ein-Befehl-Installationmcpkernel install claude fügt Sicherheitstools zu jeder unterstützten IDE hinzu

  • MCPKernel als MCP-Server — stellen Sie Scan, Validierung, Taint-Check und Doctor als native Agenten-Tools bereit

  • 7 unterstützte Clients — Claude Desktop, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose

  • OpenClaw Security Skill — installierbares Skill-Paket für das OpenClaw/ClawHub-Ökosystem

Entwicklererfahrung

  • Python-APIMCPKernelProxy-Klasse und @protect-Decorator für die programmatische Nutzung

  • Richtlinien-Presets — integrierte permissive, standard und strict Presets — Zero-Config-Sicherheit

  • Doctor-Diagnosemcpkernel doctor prüft Python, Abhängigkeiten, Konfiguration, exponierte Geheimnisse, Berechtigungen

  • VS Code-Erweiterung — TreeView für entdeckte Server, Panel für Sicherheitsergebnisse, integrierte Befehle

Plattform & Beobachtbarkeit

  • Kong-Style Plugin-Pipelinepre_execution → execution → post_execution → log mit Prioritäten

  • Rate Limiting — Token-Bucket pro Identität mit LRU-Eviction

  • Prometheus-Metriken + OpenTelemetry — volle Beobachtbarkeit von Anfang an

  • Optionale eBPF-Probes — Syscall-Überwachung auf Kernelebene an MCP-Grenzen

  • Agent-Manifest-Integration — laden Sie agent.yaml, konvertieren Sie Compliance (FINRA/SEC) in Richtlinienregeln, blockieren Sie nicht deklarierte Tools

  • Langfuse-Beobachtbarkeits-Export — asynchroner Batch-Export zu Langfuse für LLM-Level-Analysen

  • Guardrails AI-Validierung — verbesserte PII-, Geheimnis- und Toxizitätserkennung über Guardrails Hub-Validatoren

  • MCP-Server-Registry — entdecken, suchen und validieren Sie Upstream-MCP-Server aus der offiziellen Registry

Kausaler Vertrauensgraph (CTG) — Neuartiger Forschungsbeitrag

  • Adaptiver Vertrauensverfall — Tool-/Server-Vertrauen erodiert exponentiell: T(t) = T₀ · e^{-λ(t-t₀)} · Π w(vᵢ)

  • Retroaktive Taint-Invalidierung — wenn eine Quelle kompromittiert ist, werden alle nachgelagerten Daten rückwirkend als kontaminiert markiert

  • Verhaltens-Fingerprinting — erkennt anomale Tool-Aufrufmuster über Graphentopologie-Z-Scores

  • Berechnung minimaler Privilegien — leitet nachweislich minimale Berechtigungen aus beobachteten kausalen Ketten ab

  • Kausalkettenanalyse — verfolgen Sie jede Tool-Ausgabe zurück zu ihren Datenursprüngen

Sicherheitsvorkehrungen (MCP Spec 2025-11-25)

  • Confused-Deputy-Abwehr — verhindert Cross-Server-Delegationsangriffe mit Tool-/Server-Allowlists

  • Token-Passthrough-Schutz — blockiert das Leaken von Anmeldedaten (OpenAI-Keys, GitHub PATs, AWS-Keys, JWTs) in Argumenten und Ergebnissen

  • SSRF-Schutz — blockiert private Netzwerke, Cloud-Metadaten (169.254.169.254), mit Domain-Allowlists

  • Schutz vor Session-Hijacking — HMAC-gebundene Sessions mit Client-Fingerprint-Verifizierung und Ablaufdatum

  • Schutz vor Speicher-Poisoning — erkennt sich selbst verstärkende Injektionen (Zombie-Agenten) mit Wiederholungsscoring

  • Vereinigte Sicherheitspipeline — führen Sie alle Prüfungen in einem einzigen pipeline.check_tool_call()-Aufruf aus

Compliance-Presets

  • Ein-Zeilen-Aktivierungapply_preset("hipaa", settings) konfiguriert alle Sicherheitskontrollen

  • 5 integrierte Presets — HIPAA, SOC 2, PCI DSS v4.0, GDPR Artikel 25, FedRAMP High

  • YAML-konfigurierbar — setzen Sie compliance.preset: hipaa in Ihrer Konfigurationsdatei


Erste Schritte

# Install with all backends
pip install "mcpkernel[all]"

# Start the security gateway
mcpkernel serve --host 127.0.0.1 --port 8000

Verweisen Sie Ihren MCP-Client auf http://localhost:8000/mcp, anstatt Tool-Server direkt anzusprechen.

Fügen Sie MCPKernel als MCP-Server hinzu (agentenaufrufbare Sicherheitstools)

# Install into your IDE — one command
mcpkernel install claude    # Claude Desktop
mcpkernel install cursor    # Cursor IDE
mcpkernel install vscode    # VS Code + Copilot
mcpkernel install windsurf  # Windsurf
mcpkernel install zed       # Zed
mcpkernel install openclaw  # OpenClaw
mcpkernel install goose     # Goose

Nach der Installation kann Ihr Agent diese Sicherheitstools nativ aufrufen:

MCP-Tool

Was es tut

mcpkernel_scan_tool

Scannt eine Tool-Beschreibung auf Poisoning, Shadowing und Prompt-Injection

mcpkernel_validate_policy

Validiert eine YAML-Richtliniendatei auf Syntax- und Logikfehler

mcpkernel_discover_configs

Findet alle MCP-Konfigurationen auf dem System

mcpkernel_check_taint

Prüft Text auf geleakte Geheimnisse, PII und API-Keys

mcpkernel_scan_skill

Prüft eine OpenClaw/ClawHub SKILL.md auf gefährliche Muster

mcpkernel_doctor

Führt Gesundheitsdiagnosen für die MCPKernel-Installation aus

Gesundheitsdiagnosen ausführen

mcpkernel doctor

Prüfungen: Python-Version, Abhängigkeiten, Gültigkeit der Konfigurationsdatei, exponierte Geheimnisse in der Umgebung, Tool-Verfügbarkeit und Dateiberechtigungen.

Skills vor der Installation scannen

# Scan a single skill
mcpkernel scan-skill path/to/SKILL.md

# Scan a directory of skills
mcpkernel scan-skill skills/ --json

Erkennt: curl|bash-Pipes, rm -rf, Exfiltrations-Endpunkte, hartcodierte API-Keys, versteckte Anweis

Tool Schema Changelog

Recent tool additions, removals, and schema changes observed during successful MCP inspections. Dates show when Glama detected each change.

No tool schema history has been recorded yet.

Maintenance

ActivityInactive
ResponsivenessSyncing

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

Related MCP Servers

  • F
    license
    Not graded
    quality
    Not graded
    maintenance
    A transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.
    -
  • A
    license
    Not graded
    quality
    B
    maintenance
    A gateway that enforces permissions, sanitization, approval, and audit for AI agent MCP tool calls, with a policy engine and local proxy CLI.
    22
    1
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    A defensive gateway and firewall for AI agents using MCP servers, scanning tool calls, responses, and manifests for prompt injection, secrets, dangerous commands, and drift before allowing execution.
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Governed MCP gateway that lets AI agents call tools with policy enforcement, prompt-injection screening, a kill-switch, and tamper-evident signed audit logs.
    Apache 2.0

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/piyushptiwari1/mcpkernel'

If you have feedback or need assistance with the MCP directory API, please join our Discord server