MCPGuard
MCPKernel — AI 에이전트를 위한 보안 커널
도구 오염, 데이터 유출, 프롬프트 인젝션 및 러그풀 공격을 차단하는 오픈소스 MCP/A2A 보안 게이트웨이입니다. 정책 강제, 오염 추적, 샌드박스 실행, 결정론적 엔벨로프, 기술 감사 및 모든 AI 에이전트 도구 호출에 대한 Sigstore 감사를 제공합니다. Claude Desktop, Cursor, VS Code, Windsurf, OpenClaw 및 모든 MCP 클라이언트와 호환됩니다. OWASP ASI 2026을 준수합니다.
빠른 시작
옵션 A: 보안 게이트웨이 (프록시 모드)
pip install "mcpkernel[all]"
mcpkernel serve --host 127.0.0.1 --port 8000MCP 클라이언트가 도구 서버를 직접 타겟팅하는 대신 http://localhost:8000/mcp를 가리키도록 설정하세요. 이제 모든 도구 호출이 정책 검사, 오염 스캔, 샌드박스 처리 및 감사 로깅됩니다.
옵션 B: MCP 서버 (도구 모드 — 단일 명령어)
pip install mcpkernel
mcpkernel install claude # or: cursor, vscode, windsurf, zed, openclaw, goose이 명령어를 사용하면 IDE에 MCPKernel을 MCP 서버로 추가할 수 있습니다. 이제 에이전트가 mcpkernel_scan_tool, mcpkernel_check_taint, mcpkernel_validate_policy 등을 기본적으로 호출할 수 있습니다.
옵션 C: Python API
from mcpkernel import MCPKernelProxy
async with MCPKernelProxy(
upstream=["http://localhost:3000/mcp"],
policy="strict",
taint=True,
) as proxy:
result = await proxy.call_tool("read_file", {"path": "data.csv"})또는 데코레이터 하나로 모든 함수를 보호할 수 있습니다:
from mcpkernel import protect
@protect(policy="strict", taint=True)
async def read_data(path: str) -> str:
return Path(path).read_text()Related MCP server: mcp-guardian
왜 MCPKernel인가?
AI 에이전트(LangChain, CrewAI, AutoGen, Copilot, OpenClaw)는 파일을 읽고, 코드를 실행하고, HTTP 요청을 보내는 등 도구를 자율적으로 호출합니다. MCP 생태계는 OpenClaw와 같은 프로젝트에서만 344개 이상의 보안 권고가 보고되었으며, 도구 오염 공격, 권한 상승, 데이터 유출 및 러그풀 익스플로잇을 포함한 치명적인 취약점이 존재합니다.
MCPKernel은 누락된 통제 지점입니다. 에이전트와 MCP 도구 서버 사이에 위치하여 모든 단일 호출에 대해 보안 정책을 강제합니다:
┌─────────────┐ ┌──────────────────────────┐ ┌─────────────┐
│ AI Agent │────▶│ MCPKernel │────▶│ MCP Tool │
│ (LangChain, │◀────│ Security Gateway │◀────│ Server │
│ CrewAI, │ └──────────────────────────┘ └─────────────┘
│ OpenClaw, │ │ Policy │ Taint │ Sandbox │
│ Cursor, etc) │ │ DEE │ Audit │ eBPF │
└─────────────┘ │ Skills │ DLP │ Doctor │모든 도구 호출에 발생하는 일:
단계 | MCPKernel의 역할 |
1. 정책 검사 | OWASP ASI 2026 매핑이 포함된 YAML 규칙에 따라 평가 — 차단 또는 허용 |
2. 오염 스캔 | 인수 내의 비밀(AWS 키, JWT), PII(주민등록번호, 신용카드) 및 사용자 입력을 감지 |
3. DLP 가드 | 도구 경계를 넘나드는 다중 홉 데이터 유출 방지 (PII 입력 → HTTP 출력 = 차단) |
4. 샌드박스 실행 | 베어메탈이 아닌 Docker, Firecracker, WASM 또는 Microsandbox에서 코드 실행 |
5. 결정론적 엔벨로프 | 입력/출력을 해싱하고 추적을 Sigstore로 서명 — 완전한 재현 가능 |
6. 감사 로그 | SIEM 내보내기(CEF, JSONL, CSV, SARIF)를 지원하는 변조 방지 추가 전용 로그에 기록 |
MCP 보안 문제
MCP 생태계는 빠르게 성장하고 있지만 보안은 이를 따라가지 못하고 있습니다. 다음은 MCPKernel이 방어하는 실제 위협입니다:
위협 | 작동 방식 | 실제 영향 | MCPKernel 방어 | |
도구 오염 | 도구 설명에 숨겨진 | Cursor, Claude Desktop 등 모든 MCP 클라이언트에서 자격 증명이 조용히 유출됨 | 오염 스캐너가 숨겨진 지침, 유니코드 난독화, | |
도구 섀도잉 | 악성 MCP 서버가 신뢰할 수 있는 서버를 재정의하는 동작을 주입 (예: 모든 이메일을 공격자에게 리디렉션) | 에이전트가 신뢰할 수 있는 도구를 사용하는 것처럼 보이면서 공격자에게 데이터를 전송 | 서버 간 정책 격리 + 오염 라벨이 신뢰할 수 없는 싱크로 데이터 흐름을 차단 | |
MCP 러그풀 | 사용자가 설치를 승인한 후 서버가 도구 설명을 변경 | 신뢰할 수 있는 도구가 하룻밤 사이에 악성으로 변함 — 탐지 불가 | DEE 엔벨로프 해싱이 도구 설명을 고정; 드리프트 감지가 변경 사항을 포착 | |
권한 상승 | 인증 재연결 시 | OpenClaw의 2개 치명적 CVE (GHSA-9hjh, GHSA-fqw4) — 범위 확장을 통한 RCE | 정책 엔진이 최소 권한을 강제; 암묵적인 관리자 권한 상승 없음 | |
데이터 유출 | 에이전트가 비밀을 읽은 후 아웃바운드 도구의 숨겨진 매개변수로 전달 | 도구 인수의 사이드 채널을 통해 PII, API 키, SSH 키 유출 | 오염 추적 + DLP 체인 감지가 오염된 데이터가 싱크에 도달하는 것을 차단 | |
기술 공급망 | 악성 OpenClaw/ClawHub 기술에 `curl | bash | 사용자가 시스템에 백도어를 설치하는 기술을 설치 | 기술 스캐너가 설치 전 SKILL.md의 25개 이상의 위험 패턴을 감사 |
샌드박스 탈출 | 샌드박스가 꺼져 있을 때 호스트에서 실행 (OpenClaw 기본값: | 에이전트 코드가 전체 OS 권한으로 실행 | 4개의 샌드박스 백엔드 (Docker, Firecracker, WASM, Microsandbox) — 설계상 샌드박스 우선 | |
감사 추적 부재 | 에이전트가 무엇을, 언제, 왜 했는지에 대한 변조 방지 기록 없음 | 사고 조사나 규정 준수 증명이 불가능 | SIEM 내보내기(CEF, JSONL, CSV, SARIF)를 지원하는 Sigstore 서명 추가 전용 로그 |
OpenClaw는 2개의 치명적인 RCE 취약점을 포함하여 344개 이상의 보안 권고를 보유하고 있습니다. MCPKernel은 OpenClaw와 같은 플랫폼에 필요하지만 내장되어 있지 않은 보안 계층입니다.
기능
핵심 보안 파이프라인
YAML 정책 엔진 — 도구, 인수 패턴 또는 오염 라벨별로 허용/거부/감사/샌드박스 규칙 정의
오염 추적 — 도구 호출 인수 내의 비밀, PII, API 키, JWT 자동 감지
DLP 체인 감지 — 도구 경계를 넘나드는 다중 홉 데이터 유출 방지 (데이터베이스 → HTTP 차단)
4개의 샌드박스 백엔드 — Docker, Firecracker 마이크로VM, WASM, Microsandbox
결정론적 실행 엔벨로프 (DEE) — 모든 실행은 해싱되고 재현을 위해 Sigstore 서명됨
OWASP ASI 2026 준수 — ASI-01부터 ASI-08까지 매핑되는 내장 정책 세트
추가 전용 감사 로그 — SQLite 기반, 콘텐츠 해싱, CEF/JSONL/CSV/SARIF SIEM 내보내기 지원
위협 탐지 및 스캔
도구 오염 스캐너 — MCP 도구 설명 내의 숨겨진 지침, 유니코드 난독화 및 프롬프트 인젝션 감지
기술 스캐너 — OpenClaw/ClawHub SKILL.md 파일을 감사하여 위험한 셸 명령, 유출 패턴 및 숨겨진 지침 탐지
MCP 구성 검색 — Claude, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose 전반의 MCP 구성 자동 검색
Snyk 에이전트 스캔 브리지 — Snyk의
agent-scanCLI를 실행하고 결과에서 정책 규칙 자동 생성
다중 클라이언트 통합
단일 명령어 설치 —
mcpkernel install claude로 지원되는 모든 IDE에 보안 도구 추가MCP 서버로서의 MCPKernel — 스캔, 검증, 오염 검사 및 진단 기능을 기본 에이전트 도구로 노출
7개의 지원 클라이언트 — Claude Desktop, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose
OpenClaw 보안 기술 — OpenClaw/ClawHub 생태계를 위한 설치 가능한 기술 패키지
개발자 경험
Python API — 프로그래밍 방식 사용을 위한
MCPKernelProxy클래스 및@protect데코레이터정책 프리셋 — 내장된
permissive,standard,strict프리셋 — 제로 구성 보안닥터 진단 —
mcpkernel doctor로 Python, 종속성, 구성, 노출된 비밀, 권한 확인VS Code 확장 — 검색된 서버를 위한 트리 뷰, 보안 결과 패널, 통합 명령어
플랫폼 및 관측 가능성
Kong 스타일 플러그인 파이프라인 — 우선순위에 따른
pre_execution → execution → post_execution → log속도 제한 — LRU 퇴거를 사용하는 ID별 토큰 버킷
Prometheus 메트릭 + OpenTelemetry — 즉시 사용 가능한 전체 관측 가능성
선택적 eBPF 프로브 — MCP 경계에서의 커널 수준 시스템 호출 모니터링
에이전트 매니페스트 통합 —
agent.yaml을 로드하고 규정 준수(FINRA/SEC)를 정책 규칙으로 변환하며 선언되지 않은 도구 차단Langfuse 관측 가능성 내보내기 — LLM 수준 분석을 위해 Langfuse로 비동기 배치 내보내기
Guardrails AI 검증 — Guardrails 허브 검증기를 통한 향상된 PII, 비밀 및 독성 감지
MCP 서버 레지스트리 — 공식 레지스트리에서 업스트림 MCP 서버 검색, 탐색 및 검증
인과적 신뢰 그래프 (CTG) — 신규 연구 기여
적응형 신뢰 감쇠 — 도구/서버 신뢰도가 지수적으로 감소: T(t) = T₀ · e^{-λ(t-t₀)} · Π w(vᵢ)
소급적 오염 무효화 — 소스가 손상되면 모든 다운스트림 데이터가 소급적으로 오염됨
행동 지문 — 그래프 토폴로지 z-점수를 통해 비정상적인 도구 호출 패턴 감지
최소 권한 계산 — 관찰된 인과 체인에서 증명 가능한 최소 권한 도출
인과 체인 분석 — 모든 도구 출력을 루트 데이터 소스까지 추적
보안 보호 (MCP 사양 2025-11-25)
혼란스러운 대리인 방어 — 도구/서버 허용 목록을 통해 서버 간 위임 공격 방지
토큰 통과 가드 — 인수 및 결과 내의 자격 증명 유출(OpenAI 키, GitHub PAT, AWS 키, JWT) 차단
SSRF 가드 — 도메인 허용 목록을 사용하여 사설 네트워크, 클라우드 메타데이터(169.254.169.254) 차단
세션 하이재킹 방어 — 클라이언트 지문 확인 및 만료가 포함된 HMAC 바인딩 세션
메모리 오염 방어 — 반복 점수를 사용하여 자기 강화 인젝션(좀비 에이전트) 감지
통합 보안 파이프라인 — 단일
pipeline.check_tool_call()호출로 모든 검사 실행
규정 준수 프리셋
한 줄 활성화 —
apply_preset("hipaa", settings)로 모든 보안 제어 구성5개의 내장 프리셋 — HIPAA, SOC 2, PCI DSS v4.0, GDPR 제25조, FedRAMP High
YAML 구성 가능 — 구성 파일에서
compliance.preset: hipaa설정
시작하기
# Install with all backends
pip install "mcpkernel[all]"
# Start the security gateway
mcpkernel serve --host 127.0.0.1 --port 8000MCP 클라이언트가 도구 서버를 직접 타겟팅하는 대신 http://localhost:8000/mcp를 가리키도록 설정하세요.
MCPKernel을 MCP 서버로 추가 (에이전트 호출 가능 보안 도구)
# Install into your IDE — one command
mcpkernel install claude # Claude Desktop
mcpkernel install cursor # Cursor IDE
mcpkernel install vscode # VS Code + Copilot
mcpkernel install windsurf # Windsurf
mcpkernel install zed # Zed
mcpkernel install openclaw # OpenClaw
mcpkernel install goose # Goose설치 후 에이전트는 다음과 같은 보안 도구를 기본적으로 호출할 수 있습니다:
MCP 도구 | 역할 |
| 도구 설명을 스캔하여 오염, 섀도잉 및 프롬프트 인젝션 탐지 |
| YAML 정책 파일의 구문 및 논리 오류 검증 |
| 시스템의 모든 MCP 구성 찾기 |
| 텍스트에서 유출된 비밀, PII 및 API 키 확인 |
| OpenClaw/ClawHub SKILL.md를 감사하여 위험한 패턴 탐지 |
| MCPKernel 설치에 대한 상태 진단 실행 |
상태 진단 실행
mcpkernel doctor검사 항목: Python 버전, 종속성, 구성 파일 유효성, 환경 내 노출된 비밀, 도구 가용성 및 파일 권한.
설치 전 기술 스캔
# Scan a single skill
mcpkernel scan-skill path/to/SKILL.md
# Scan a directory of skills
mcpkernel scan-skill skills/ --json감지 항목: curl|bash 파이프, rm -rf, 유출 엔드포인트, 하드코딩된 API 키, 숨겨진 지침, 선언되지 않은 환경 변수 등.
사용 사례 — 가이드 설정
1. 보안 AI 코딩 어시스
Tool Schema Changelog
Recent tool additions, removals, and schema changes observed during successful MCP inspections. Dates show when Glama detected each change.
No tool schema history has been recorded yet.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
- gatewayOAuthai.sealgate
MCP gateway with runtime security policy, tool-call-level control, and audit of agent actions.
Security gateway for AI agents: policy, approval, and audited execution, no secrets shared.
Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.
Zero-secret MCP gateway for AI agents: risk-scored, audited calls with human-in-the-loop approval.
Related MCP Servers
- FlicenseNot gradedqualityNot gradedmaintenanceA transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.-
- AlicenseNot gradedqualityBmaintenanceA gateway that enforces permissions, sanitization, approval, and audit for AI agent MCP tool calls, with a policy engine and local proxy CLI.221MIT
- AlicenseNot gradedqualityDmaintenanceA defensive gateway and firewall for AI agents using MCP servers, scanning tool calls, responses, and manifests for prompt injection, secrets, dangerous commands, and drift before allowing execution.MIT

evav-gatewayofficial
AlicenseNot gradedqualityBmaintenanceGoverned MCP gateway that lets AI agents call tools with policy enforcement, prompt-injection screening, a kill-switch, and tamper-evident signed audit logs.Apache 2.0
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/piyushptiwari1/mcpkernel'
If you have feedback or need assistance with the MCP directory API, please join our Discord server