Skip to main content
Glama

MCPKernel — El núcleo de seguridad para agentes de IA

Puerta de enlace de seguridad MCP/A2A de código abierto que detiene el envenenamiento de herramientas, la exfiltración de datos, la inyección de prompts y los ataques de tipo "rug-pull"; incluye aplicación de políticas, seguimiento de contaminaciones, ejecución en sandbox, envoltorios deterministas, auditoría de habilidades y auditoría con Sigstore para cada llamada a herramientas de agentes de IA. Funciona con Claude Desktop, Cursor, VS Code, Windsurf, OpenClaw y cualquier cliente MCP. Cumple con OWASP ASI 2026.

CI Versión de PyPI Pruebas Cobertura Licencia: Apache 2.0 Python 3.12+ Descargas Documentación

Leer la documentación completa →


Inicio rápido

Opción A: Puerta de enlace de seguridad (modo proxy)

pip install "mcpkernel[all]"
mcpkernel serve --host 127.0.0.1 --port 8000

Apunte su cliente MCP a http://localhost:8000/mcp en lugar de dirigirse directamente a los servidores de herramientas. Ahora, cada llamada a una herramienta es verificada por políticas, escaneada en busca de contaminaciones, aislada en sandbox y registrada en auditoría.

Opción B: Servidor MCP (modo herramienta — un comando)

pip install mcpkernel
mcpkernel install claude    # or: cursor, vscode, windsurf, zed, openclaw, goose

Esto añade MCPKernel como un servidor MCP en su IDE. Su agente ahora puede llamar a mcpkernel_scan_tool, mcpkernel_check_taint, mcpkernel_validate_policy y más, de forma nativa.

Opción C: API de Python

from mcpkernel import MCPKernelProxy

async with MCPKernelProxy(
    upstream=["http://localhost:3000/mcp"],
    policy="strict",
    taint=True,
) as proxy:
    result = await proxy.call_tool("read_file", {"path": "data.csv"})

O asegure cualquier función con un solo decorador:

from mcpkernel import protect

@protect(policy="strict", taint=True)
async def read_data(path: str) -> str:
    return Path(path).read_text()

Related MCP server: mcp-guardian

¿Por qué MCPKernel?

Los agentes de IA (LangChain, CrewAI, AutoGen, Copilot, OpenClaw) llaman a herramientas de forma autónoma: leyendo archivos, ejecutando código, realizando peticiones HTTP. El ecosistema MCP tiene más de 344 avisos de seguridad reportados solo en proyectos como OpenClaw, con vulnerabilidades críticas que incluyen ataques de envenenamiento de herramientas, escalada de privilegios, exfiltración de datos y exploits de tipo "rug-pull".

MCPKernel es el punto de control que faltaba. Se sitúa entre su agente y los servidores de herramientas MCP, aplicando políticas de seguridad en cada llamada:

┌─────────────┐     ┌──────────────────────────┐     ┌─────────────┐
│  AI Agent    │────▶│       MCPKernel           │────▶│  MCP Tool   │
│ (LangChain,  │◀────│  Security Gateway        │◀────│  Server     │
│ CrewAI,      │     └──────────────────────────┘     └─────────────┘
│ OpenClaw,    │      │ Policy │ Taint │ Sandbox │
│ Cursor, etc) │      │  DEE   │ Audit │ eBPF    │
└─────────────┘      │ Skills │ DLP   │ Doctor  │

Qué sucede con cada llamada a una herramienta:

Paso

Qué hace MCPKernel

1. Verificación de políticas

Evalúa contra reglas YAML con mapeos de OWASP ASI 2026 — bloquea o permite

2. Escaneo de contaminación

Detecta secretos (claves AWS, JWT), PII (SSN, tarjetas de crédito) y entrada del usuario en argumentos

3. Protección DLP

Previene fugas de datos de múltiples saltos a través de límites de herramientas (PII dentro → HTTP fuera = bloqueado)

4. Ejecución en Sandbox

Ejecuta código en Docker, Firecracker, WASM o Microsandbox — nunca en metal desnudo

5. Envoltorio determinista

Hashea entradas/salidas, firma el rastro con Sigstore — totalmente reproducible

6. Registro de auditoría

Escribe en un registro a prueba de manipulaciones solo de anexión con exportación SIEM (CEF, JSONL, CSV, SARIF)



El problema de seguridad de MCP

El ecosistema MCP está creciendo rápidamente, pero la seguridad no ha seguido el ritmo. Estas son las amenazas del mundo real contra las que defiende MCPKernel:

Amenaza

Cómo funciona

Impacto en el mundo real

Defensa de MCPKernel

Envenenamiento de herramientas

Instrucciones ocultas <IMPORTANT> en descripciones de herramientas engañan a los agentes para leer claves SSH, archivos .env, credenciales

Cursor, Claude Desktop, cualquier cliente MCP — credenciales exfiltradas silenciosamente

Escáner de envenenamiento detecta instrucciones ocultas, ofuscación Unicode, bloques <IMPORTANT>

Sombreo de herramientas

Servidor MCP malicioso inyecta comportamiento que anula servidores confiables (ej. redirige todos los correos al atacante)

El agente envía datos al atacante mientras parece usar herramientas confiables

Aislamiento de políticas entre servidores + etiquetas de contaminación bloquean el flujo de datos a sumideros no confiables

Rug Pulls de MCP

El servidor cambia las descripciones de las herramientas después de que el usuario aprueba la instalación

La herramienta confiable se vuelve maliciosa de la noche a la mañana — sin detección

Hasheo de envoltorio DEE fija las descripciones de las herramientas; la detección de deriva captura cambios

Escalada de privilegios

La reconexión de autenticación reclama operator.admin; los plugins heredan confianza total del host

2 CVE críticos en OpenClaw (GHSA-9hjh, GHSA-fqw4) — RCE mediante ampliación de alcance

Motor de políticas aplica el principio de menor privilegio; no hay escalada de administrador implícita

Exfiltración de datos

El agente lee secretos y luego los pasa como parámetros ocultos a herramientas salientes

PII, claves API, claves SSH filtradas mediante canal lateral en argumentos de herramientas

Seguimiento de contaminación + detección de cadena DLP bloquea datos contaminados que llegan a sumideros

Cadena de suministro de habilidades

Habilidades maliciosas de OpenClaw/ClawHub contienen `curl

bash, rm -rf`, puntos finales de exfiltración

El usuario instala una habilidad que crea una puerta trasera en su sistema

Escáner de habilidades audita SKILL.md en busca de más de 25 patrones peligrosos antes de la instalación

Escape de Sandbox

La ejecución se realiza en el host cuando el sandbox está desactivado (predeterminado de OpenClaw: sandbox.mode=off)

El código del agente se ejecuta con privilegios completos del SO

4 backends de sandbox (Docker, Firecracker, WASM, Microsandbox) — diseñado con prioridad en sandbox

Sin rastro de auditoría

No hay registro a prueba de manipulaciones de lo que hicieron los agentes, cuándo o por qué

Imposible investigar incidentes o probar cumplimiento

Registros de solo anexión firmados con Sigstore con exportación SIEM (CEF, JSONL, CSV, SARIF)

OpenClaw tiene más de 344 avisos de seguridad, incluyendo 2 vulnerabilidades RCE críticas, problemas de omisión de alcance y brechas de autenticación de webhooks. MCPKernel es la capa de seguridad que plataformas como OpenClaw necesitan pero no tienen integrada.


Características

Pipeline de seguridad central

  • Motor de políticas YAML — defina reglas de permitir/denegar/auditar/sandbox por herramienta, patrón de argumento o etiqueta de contaminación

  • Seguimiento de contaminación — detección automática de secretos, PII, claves API, JWT en argumentos de llamadas a herramientas

  • Detección de cadena DLP — previene fugas de datos de múltiples saltos a través de límites de herramientas (base de datos → HTTP bloqueado)

  • 4 Backends de Sandbox — Docker, microVMs Firecracker, WASM, Microsandbox

  • Envoltorios de ejecución determinista (DEE) — cada ejecución es hasheada y firmada con Sigstore para su reproducción

  • Cumplimiento con OWASP ASI 2026 — conjuntos de políticas integrados que mapean de ASI-01 a ASI-08

  • Registros de auditoría de solo anexión — respaldados por SQLite, con hash de contenido, con exportación SIEM CEF/JSONL/CSV/SARIF

Detección y escaneo de amenazas

  • Escáner de envenenamiento de herramientas — detecta instrucciones ocultas, ofuscación Unicode e inyección de prompts en descripciones de herramientas MCP

  • Escáner de habilidades — audita archivos SKILL.md de OpenClaw/ClawHub en busca de comandos de shell peligrosos, patrones de exfiltración e instrucciones ocultas

  • Descubrimiento de configuración MCP — descubre automáticamente configuraciones MCP en Claude, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose

  • Puente de escaneo de agentes Snyk — ejecute la CLI agent-scan de Snyk y genere automáticamente reglas de política a partir de los hallazgos

Integración multi-cliente

  • Instalación con un comandomcpkernel install claude añade herramientas de seguridad a cualquier IDE compatible

  • MCPKernel como servidor MCP — exponga escaneo, validación, verificación de contaminación y doctor como herramientas nativas del agente

  • 7 clientes compatibles — Claude Desktop, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose

  • Habilidad de seguridad de OpenClaw — paquete de habilidades instalable para el ecosistema OpenClaw/ClawHub

Experiencia del desarrollador

  • API de Python — clase MCPKernelProxy y decorador @protect para uso programático

  • Preajustes de políticas — preajustes integrados permissive, standard y strict — seguridad sin configuración

  • Diagnóstico Doctormcpkernel doctor verifica Python, dependencias, configuración, secretos expuestos, permisos

  • Extensión de VS Code — vista de árbol para servidores descubiertos, panel de hallazgos de seguridad, comandos integrados

Plataforma y observabilidad

  • Pipeline de plugins estilo Kongpre_execution → execution → post_execution → log con prioridades

  • Limitación de tasa — cubo de tokens por identidad con desalojo LRU

  • Métricas de Prometheus + OpenTelemetry — observabilidad completa desde el primer momento

  • Sondas eBPF opcionales — monitoreo de llamadas al sistema a nivel de kernel en límites MCP

  • Integración de manifiesto de agente — cargue agent.yaml, convierta cumplimiento (FINRA/SEC) en reglas de política, bloquee herramientas no declaradas

  • Exportación de observabilidad Langfuse — exportación por lotes asíncrona a Langfuse para análisis a nivel de LLM

  • Validación de Guardrails AI — detección mejorada de PII, secretos y toxicidad mediante validadores del hub de Guardrails

  • Registro de servidores MCP — descubra, busque y valide servidores MCP ascendentes desde el registro oficial

Grafo de confianza causal (CTG) — Contribución de investigación novedosa

  • Decaimiento de confianza adaptativo — la confianza en la herramienta/servidor se erosiona exponencialmente: T(t) = T₀ · e^{-λ(t-t₀)} · Π w(vᵢ)

  • Invalidación retroactiva de contaminación — cuando una fuente está comprometida, todos los datos posteriores se contaminan retroactivamente

  • Huella digital conductual — detecta patrones anómalos de llamadas a herramientas mediante puntuaciones z de topología de grafo

  • Cómputo de privilegio mínimo — deriva permisos demostrablemente mínimos a partir de cadenas causales observadas

  • Análisis de cadena causal — rastree cualquier salida de herramienta hasta sus fuentes de datos raíz

Protecciones de seguridad (Especificación MCP 2025-11-25)

  • Defensa contra diputado confundido — previene ataques de delegación entre servidores con listas de permitidos de herramientas/servidores

  • Protección de paso de tokens — bloquea la fuga de credenciales (claves OpenAI, PATs de GitHub, claves AWS, JWT) en argumentos y resultados

  • Protección SSRF — bloquea redes privadas, metadatos de nube (169.254.169.254), con listas de permitidos de dominios

  • Defensa contra secuestro de sesión — sesiones vinculadas a HMAC con verificación de huella digital del cliente y caducidad

  • Defensa contra envenenamiento de memoria — detecta inyección autorreforzante (agentes zombis) con puntuación de repetición

  • Pipeline de seguridad unificado — ejecute todas las comprobaciones en una sola invocación pipeline.check_tool_call()

Preajustes de cumplimiento

  • Activación en una líneaapply_preset("hipaa", settings) configura todos los controles de seguridad

  • 5 preajustes integrados — HIPAA, SOC 2, PCI DSS v4.0, GDPR Artículo 25, FedRAMP High

  • Configurable mediante YAML — establezca compliance.preset: hipaa en su archivo de configuración


Primeros pasos

# Install with all backends
pip install "mcpkernel[all]"

# Start the security gateway
mcpkernel serve --host 127.0.0.1 --port 8000

Apunte su cliente MCP a http://localhost:8000/mcp en lugar de dirigirse directamente a los servidores de herramientas.

Añadir MCPKernel como servidor MCP (herramientas de seguridad invocables por agentes)

# Install into your IDE — one command
mcpkernel install claude    # Claude Desktop
mcpkernel install cursor    # Cursor IDE
mcpkernel install vscode    # VS Code + Copilot
mcpkernel install windsurf  # Windsurf
mcpkernel install zed       # Zed
mcpkernel install openclaw  # OpenClaw
mcpkernel install goose     # Goose

Una vez instalado, su agente puede llamar a estas herramientas de seguridad de forma nativa:

Herramienta MCP

Qué hace

mcpkernel_scan_tool

Escanea la descripción de una herramienta en busca de envenenamiento, sombreo e inyección de prompts

mcpkernel_validate_policy

Valida un archivo de política YAML en busca de errores de sintaxis y lógica

mcpkernel_discover_configs

Encuentra todas las configuraciones MCP en el sistema

mcpkernel_check_taint

Comprueba si hay secretos filtrados, PII y claves API en el texto

mcpkernel_scan_skill

Audita un SKILL.md de OpenClaw/ClawHub en busca de patrones peligrosos

mcpkernel_doctor

Ejecuta diagnósticos de salud en la instalación de MCPKernel

Ejecutar diagnósticos de salud

mcpkernel doctor

Comprobaciones: versión de Python, dependencias, validez del archivo de configuración, secretos expuestos en el entorno, disponibilidad de herramientas y permisos de archivo.

Escanear habilidades antes de instalar

# Scan a single skill
mcpkernel scan-skill path/to/SKILL.md

# Scan a directory of skills
mcpkernel scan-skill skills/ --json

Detecta: tuberías curl|bash, rm -rf, puntos finales de exfiltración, claves API codificadas, instrucciones ocultas, variables de entorno no declaradas y más.


Casos de uso — Configuración guiada

1. Asistentes de codificación de IA seguros (Copilot, Cursor, Windsurf)

Evite que su asistente de codificación exfiltre secretos o sobrescriba archivos críticos.

pip install "mcpkernel[all]"
mcpkernel init

Añada una política para bloquear el acceso a archivos sensibles:

# .mcpkernel/policies/coding_assistant.yaml
rules:
  - id: CA-001
    name: Block secret file reads
    action: deny
    tool_patterns: ["read_file", "file_read"]
    arg_patterns:
      path: ".*\\.(env|pem|key|credentials)$"

  - id: CA-002
    name: Block outbound HTTP with tainted data
    action: deny
    tool_patterns: ["http_post", "http_request", "fetch"]
    taint_labels: [secret, pii]

Inicie la puerta de enlace y apunte su cliente MCP a ella:

mcpkernel serve --port 8000
# In your editor's MCP config: http://localhost:8000/mcp

Tool Schema Changelog

Recent tool additions, removals, and schema changes observed during successful MCP inspections. Dates show when Glama detected each change.

No tool schema history has been recorded yet.

Maintenance

ActivityInactive
ResponsivenessSyncing

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

Related MCP Servers

  • F
    license
    Not graded
    quality
    Not graded
    maintenance
    A transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.
    -
  • A
    license
    Not graded
    quality
    B
    maintenance
    A gateway that enforces permissions, sanitization, approval, and audit for AI agent MCP tool calls, with a policy engine and local proxy CLI.
    22
    1
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    A defensive gateway and firewall for AI agents using MCP servers, scanning tool calls, responses, and manifests for prompt injection, secrets, dangerous commands, and drift before allowing execution.
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Governed MCP gateway that lets AI agents call tools with policy enforcement, prompt-injection screening, a kill-switch, and tamper-evident signed audit logs.
    Apache 2.0

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/piyushptiwari1/mcpkernel'

If you have feedback or need assistance with the MCP directory API, please join our Discord server