MCPGuard
MCPKernel — El núcleo de seguridad para agentes de IA
Puerta de enlace de seguridad MCP/A2A de código abierto que detiene el envenenamiento de herramientas, la exfiltración de datos, la inyección de prompts y los ataques de tipo "rug-pull"; incluye aplicación de políticas, seguimiento de contaminaciones, ejecución en sandbox, envoltorios deterministas, auditoría de habilidades y auditoría con Sigstore para cada llamada a herramientas de agentes de IA. Funciona con Claude Desktop, Cursor, VS Code, Windsurf, OpenClaw y cualquier cliente MCP. Cumple con OWASP ASI 2026.
Inicio rápido
Opción A: Puerta de enlace de seguridad (modo proxy)
pip install "mcpkernel[all]"
mcpkernel serve --host 127.0.0.1 --port 8000Apunte su cliente MCP a http://localhost:8000/mcp en lugar de dirigirse directamente a los servidores de herramientas. Ahora, cada llamada a una herramienta es verificada por políticas, escaneada en busca de contaminaciones, aislada en sandbox y registrada en auditoría.
Opción B: Servidor MCP (modo herramienta — un comando)
pip install mcpkernel
mcpkernel install claude # or: cursor, vscode, windsurf, zed, openclaw, gooseEsto añade MCPKernel como un servidor MCP en su IDE. Su agente ahora puede llamar a mcpkernel_scan_tool, mcpkernel_check_taint, mcpkernel_validate_policy y más, de forma nativa.
Opción C: API de Python
from mcpkernel import MCPKernelProxy
async with MCPKernelProxy(
upstream=["http://localhost:3000/mcp"],
policy="strict",
taint=True,
) as proxy:
result = await proxy.call_tool("read_file", {"path": "data.csv"})O asegure cualquier función con un solo decorador:
from mcpkernel import protect
@protect(policy="strict", taint=True)
async def read_data(path: str) -> str:
return Path(path).read_text()Related MCP server: mcp-guardian
¿Por qué MCPKernel?
Los agentes de IA (LangChain, CrewAI, AutoGen, Copilot, OpenClaw) llaman a herramientas de forma autónoma: leyendo archivos, ejecutando código, realizando peticiones HTTP. El ecosistema MCP tiene más de 344 avisos de seguridad reportados solo en proyectos como OpenClaw, con vulnerabilidades críticas que incluyen ataques de envenenamiento de herramientas, escalada de privilegios, exfiltración de datos y exploits de tipo "rug-pull".
MCPKernel es el punto de control que faltaba. Se sitúa entre su agente y los servidores de herramientas MCP, aplicando políticas de seguridad en cada llamada:
┌─────────────┐ ┌──────────────────────────┐ ┌─────────────┐
│ AI Agent │────▶│ MCPKernel │────▶│ MCP Tool │
│ (LangChain, │◀────│ Security Gateway │◀────│ Server │
│ CrewAI, │ └──────────────────────────┘ └─────────────┘
│ OpenClaw, │ │ Policy │ Taint │ Sandbox │
│ Cursor, etc) │ │ DEE │ Audit │ eBPF │
└─────────────┘ │ Skills │ DLP │ Doctor │Qué sucede con cada llamada a una herramienta:
Paso | Qué hace MCPKernel |
1. Verificación de políticas | Evalúa contra reglas YAML con mapeos de OWASP ASI 2026 — bloquea o permite |
2. Escaneo de contaminación | Detecta secretos (claves AWS, JWT), PII (SSN, tarjetas de crédito) y entrada del usuario en argumentos |
3. Protección DLP | Previene fugas de datos de múltiples saltos a través de límites de herramientas (PII dentro → HTTP fuera = bloqueado) |
4. Ejecución en Sandbox | Ejecuta código en Docker, Firecracker, WASM o Microsandbox — nunca en metal desnudo |
5. Envoltorio determinista | Hashea entradas/salidas, firma el rastro con Sigstore — totalmente reproducible |
6. Registro de auditoría | Escribe en un registro a prueba de manipulaciones solo de anexión con exportación SIEM (CEF, JSONL, CSV, SARIF) |
El problema de seguridad de MCP
El ecosistema MCP está creciendo rápidamente, pero la seguridad no ha seguido el ritmo. Estas son las amenazas del mundo real contra las que defiende MCPKernel:
Amenaza | Cómo funciona | Impacto en el mundo real | Defensa de MCPKernel | |
Envenenamiento de herramientas | Instrucciones ocultas | Cursor, Claude Desktop, cualquier cliente MCP — credenciales exfiltradas silenciosamente | Escáner de envenenamiento detecta instrucciones ocultas, ofuscación Unicode, bloques | |
Sombreo de herramientas | Servidor MCP malicioso inyecta comportamiento que anula servidores confiables (ej. redirige todos los correos al atacante) | El agente envía datos al atacante mientras parece usar herramientas confiables | Aislamiento de políticas entre servidores + etiquetas de contaminación bloquean el flujo de datos a sumideros no confiables | |
Rug Pulls de MCP | El servidor cambia las descripciones de las herramientas después de que el usuario aprueba la instalación | La herramienta confiable se vuelve maliciosa de la noche a la mañana — sin detección | Hasheo de envoltorio DEE fija las descripciones de las herramientas; la detección de deriva captura cambios | |
Escalada de privilegios | La reconexión de autenticación reclama | 2 CVE críticos en OpenClaw (GHSA-9hjh, GHSA-fqw4) — RCE mediante ampliación de alcance | Motor de políticas aplica el principio de menor privilegio; no hay escalada de administrador implícita | |
Exfiltración de datos | El agente lee secretos y luego los pasa como parámetros ocultos a herramientas salientes | PII, claves API, claves SSH filtradas mediante canal lateral en argumentos de herramientas | Seguimiento de contaminación + detección de cadena DLP bloquea datos contaminados que llegan a sumideros | |
Cadena de suministro de habilidades | Habilidades maliciosas de OpenClaw/ClawHub contienen `curl | bash | El usuario instala una habilidad que crea una puerta trasera en su sistema | Escáner de habilidades audita SKILL.md en busca de más de 25 patrones peligrosos antes de la instalación |
Escape de Sandbox | La ejecución se realiza en el host cuando el sandbox está desactivado (predeterminado de OpenClaw: | El código del agente se ejecuta con privilegios completos del SO | 4 backends de sandbox (Docker, Firecracker, WASM, Microsandbox) — diseñado con prioridad en sandbox | |
Sin rastro de auditoría | No hay registro a prueba de manipulaciones de lo que hicieron los agentes, cuándo o por qué | Imposible investigar incidentes o probar cumplimiento | Registros de solo anexión firmados con Sigstore con exportación SIEM (CEF, JSONL, CSV, SARIF) |
OpenClaw tiene más de 344 avisos de seguridad, incluyendo 2 vulnerabilidades RCE críticas, problemas de omisión de alcance y brechas de autenticación de webhooks. MCPKernel es la capa de seguridad que plataformas como OpenClaw necesitan pero no tienen integrada.
Características
Pipeline de seguridad central
Motor de políticas YAML — defina reglas de permitir/denegar/auditar/sandbox por herramienta, patrón de argumento o etiqueta de contaminación
Seguimiento de contaminación — detección automática de secretos, PII, claves API, JWT en argumentos de llamadas a herramientas
Detección de cadena DLP — previene fugas de datos de múltiples saltos a través de límites de herramientas (base de datos → HTTP bloqueado)
4 Backends de Sandbox — Docker, microVMs Firecracker, WASM, Microsandbox
Envoltorios de ejecución determinista (DEE) — cada ejecución es hasheada y firmada con Sigstore para su reproducción
Cumplimiento con OWASP ASI 2026 — conjuntos de políticas integrados que mapean de ASI-01 a ASI-08
Registros de auditoría de solo anexión — respaldados por SQLite, con hash de contenido, con exportación SIEM CEF/JSONL/CSV/SARIF
Detección y escaneo de amenazas
Escáner de envenenamiento de herramientas — detecta instrucciones ocultas, ofuscación Unicode e inyección de prompts en descripciones de herramientas MCP
Escáner de habilidades — audita archivos SKILL.md de OpenClaw/ClawHub en busca de comandos de shell peligrosos, patrones de exfiltración e instrucciones ocultas
Descubrimiento de configuración MCP — descubre automáticamente configuraciones MCP en Claude, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose
Puente de escaneo de agentes Snyk — ejecute la CLI
agent-scande Snyk y genere automáticamente reglas de política a partir de los hallazgos
Integración multi-cliente
Instalación con un comando —
mcpkernel install claudeañade herramientas de seguridad a cualquier IDE compatibleMCPKernel como servidor MCP — exponga escaneo, validación, verificación de contaminación y doctor como herramientas nativas del agente
7 clientes compatibles — Claude Desktop, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose
Habilidad de seguridad de OpenClaw — paquete de habilidades instalable para el ecosistema OpenClaw/ClawHub
Experiencia del desarrollador
API de Python — clase
MCPKernelProxyy decorador@protectpara uso programáticoPreajustes de políticas — preajustes integrados
permissive,standardystrict— seguridad sin configuraciónDiagnóstico Doctor —
mcpkernel doctorverifica Python, dependencias, configuración, secretos expuestos, permisosExtensión de VS Code — vista de árbol para servidores descubiertos, panel de hallazgos de seguridad, comandos integrados
Plataforma y observabilidad
Pipeline de plugins estilo Kong —
pre_execution → execution → post_execution → logcon prioridadesLimitación de tasa — cubo de tokens por identidad con desalojo LRU
Métricas de Prometheus + OpenTelemetry — observabilidad completa desde el primer momento
Sondas eBPF opcionales — monitoreo de llamadas al sistema a nivel de kernel en límites MCP
Integración de manifiesto de agente — cargue
agent.yaml, convierta cumplimiento (FINRA/SEC) en reglas de política, bloquee herramientas no declaradasExportación de observabilidad Langfuse — exportación por lotes asíncrona a Langfuse para análisis a nivel de LLM
Validación de Guardrails AI — detección mejorada de PII, secretos y toxicidad mediante validadores del hub de Guardrails
Registro de servidores MCP — descubra, busque y valide servidores MCP ascendentes desde el registro oficial
Grafo de confianza causal (CTG) — Contribución de investigación novedosa
Decaimiento de confianza adaptativo — la confianza en la herramienta/servidor se erosiona exponencialmente: T(t) = T₀ · e^{-λ(t-t₀)} · Π w(vᵢ)
Invalidación retroactiva de contaminación — cuando una fuente está comprometida, todos los datos posteriores se contaminan retroactivamente
Huella digital conductual — detecta patrones anómalos de llamadas a herramientas mediante puntuaciones z de topología de grafo
Cómputo de privilegio mínimo — deriva permisos demostrablemente mínimos a partir de cadenas causales observadas
Análisis de cadena causal — rastree cualquier salida de herramienta hasta sus fuentes de datos raíz
Protecciones de seguridad (Especificación MCP 2025-11-25)
Defensa contra diputado confundido — previene ataques de delegación entre servidores con listas de permitidos de herramientas/servidores
Protección de paso de tokens — bloquea la fuga de credenciales (claves OpenAI, PATs de GitHub, claves AWS, JWT) en argumentos y resultados
Protección SSRF — bloquea redes privadas, metadatos de nube (169.254.169.254), con listas de permitidos de dominios
Defensa contra secuestro de sesión — sesiones vinculadas a HMAC con verificación de huella digital del cliente y caducidad
Defensa contra envenenamiento de memoria — detecta inyección autorreforzante (agentes zombis) con puntuación de repetición
Pipeline de seguridad unificado — ejecute todas las comprobaciones en una sola invocación
pipeline.check_tool_call()
Preajustes de cumplimiento
Activación en una línea —
apply_preset("hipaa", settings)configura todos los controles de seguridad5 preajustes integrados — HIPAA, SOC 2, PCI DSS v4.0, GDPR Artículo 25, FedRAMP High
Configurable mediante YAML — establezca
compliance.preset: hipaaen su archivo de configuración
Primeros pasos
# Install with all backends
pip install "mcpkernel[all]"
# Start the security gateway
mcpkernel serve --host 127.0.0.1 --port 8000Apunte su cliente MCP a http://localhost:8000/mcp en lugar de dirigirse directamente a los servidores de herramientas.
Añadir MCPKernel como servidor MCP (herramientas de seguridad invocables por agentes)
# Install into your IDE — one command
mcpkernel install claude # Claude Desktop
mcpkernel install cursor # Cursor IDE
mcpkernel install vscode # VS Code + Copilot
mcpkernel install windsurf # Windsurf
mcpkernel install zed # Zed
mcpkernel install openclaw # OpenClaw
mcpkernel install goose # GooseUna vez instalado, su agente puede llamar a estas herramientas de seguridad de forma nativa:
Herramienta MCP | Qué hace |
| Escanea la descripción de una herramienta en busca de envenenamiento, sombreo e inyección de prompts |
| Valida un archivo de política YAML en busca de errores de sintaxis y lógica |
| Encuentra todas las configuraciones MCP en el sistema |
| Comprueba si hay secretos filtrados, PII y claves API en el texto |
| Audita un SKILL.md de OpenClaw/ClawHub en busca de patrones peligrosos |
| Ejecuta diagnósticos de salud en la instalación de MCPKernel |
Ejecutar diagnósticos de salud
mcpkernel doctorComprobaciones: versión de Python, dependencias, validez del archivo de configuración, secretos expuestos en el entorno, disponibilidad de herramientas y permisos de archivo.
Escanear habilidades antes de instalar
# Scan a single skill
mcpkernel scan-skill path/to/SKILL.md
# Scan a directory of skills
mcpkernel scan-skill skills/ --jsonDetecta: tuberías curl|bash, rm -rf, puntos finales de exfiltración, claves API codificadas, instrucciones ocultas, variables de entorno no declaradas y más.
Casos de uso — Configuración guiada
1. Asistentes de codificación de IA seguros (Copilot, Cursor, Windsurf)
Evite que su asistente de codificación exfiltre secretos o sobrescriba archivos críticos.
pip install "mcpkernel[all]"
mcpkernel initAñada una política para bloquear el acceso a archivos sensibles:
# .mcpkernel/policies/coding_assistant.yaml
rules:
- id: CA-001
name: Block secret file reads
action: deny
tool_patterns: ["read_file", "file_read"]
arg_patterns:
path: ".*\\.(env|pem|key|credentials)$"
- id: CA-002
name: Block outbound HTTP with tainted data
action: deny
tool_patterns: ["http_post", "http_request", "fetch"]
taint_labels: [secret, pii]Inicie la puerta de enlace y apunte su cliente MCP a ella:
mcpkernel serve --port 8000
# In your editor's MCP config: http://localhost:8000/mcpTool Schema Changelog
Recent tool additions, removals, and schema changes observed during successful MCP inspections. Dates show when Glama detected each change.
No tool schema history has been recorded yet.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
- gatewayOAuthai.sealgate
MCP gateway with runtime security policy, tool-call-level control, and audit of agent actions.
Security gateway for AI agents: policy, approval, and audited execution, no secrets shared.
Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.
Zero-secret MCP gateway for AI agents: risk-scored, audited calls with human-in-the-loop approval.
Related MCP Servers
- FlicenseNot gradedqualityNot gradedmaintenanceA transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.-
- AlicenseNot gradedqualityBmaintenanceA gateway that enforces permissions, sanitization, approval, and audit for AI agent MCP tool calls, with a policy engine and local proxy CLI.221MIT
- AlicenseNot gradedqualityDmaintenanceA defensive gateway and firewall for AI agents using MCP servers, scanning tool calls, responses, and manifests for prompt injection, secrets, dangerous commands, and drift before allowing execution.MIT

evav-gatewayofficial
AlicenseNot gradedqualityBmaintenanceGoverned MCP gateway that lets AI agents call tools with policy enforcement, prompt-injection screening, a kill-switch, and tamper-evident signed audit logs.Apache 2.0
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/piyushptiwari1/mcpkernel'
If you have feedback or need assistance with the MCP directory API, please join our Discord server