MCPGuard
MCPKernel — Ядро безопасности для ИИ-агентов
Open-source шлюз безопасности MCP/A2A, который предотвращает отравление инструментов, утечку данных, инъекции промптов и атаки типа «rug-pull» — с поддержкой политик, отслеживанием утечек, изолированным выполнением, детерминированными оболочками, аудитом навыков и аудитом Sigstore для каждого вызова инструмента ИИ-агентом. Работает с Claude Desktop, Cursor, VS Code, Windsurf, OpenClaw и любым MCP-клиентом. Соответствует стандарту OWASP ASI 2026.
Быстрый старт
Вариант А: Шлюз безопасности (режим прокси)
pip install "mcpkernel[all]"
mcpkernel serve --host 127.0.0.1 --port 8000Направьте ваш MCP-клиент на http://localhost:8000/mcp вместо прямого обращения к серверам инструментов. Теперь каждый вызов инструмента проверяется на соответствие политикам, сканируется на наличие утечек, изолируется и логируется для аудита.
Вариант Б: MCP-сервер (режим инструментов — одна команда)
pip install mcpkernel
mcpkernel install claude # or: cursor, vscode, windsurf, zed, openclaw, gooseЭто добавляет MCPKernel как MCP-сервер в вашу IDE. Ваш агент теперь может вызывать mcpkernel_scan_tool, mcpkernel_check_taint, mcpkernel_validate_policy и другие — нативно.
Вариант В: Python API
from mcpkernel import MCPKernelProxy
async with MCPKernelProxy(
upstream=["http://localhost:3000/mcp"],
policy="strict",
taint=True,
) as proxy:
result = await proxy.call_tool("read_file", {"path": "data.csv"})Или защитите любую функцию с помощью одного декоратора:
from mcpkernel import protect
@protect(policy="strict", taint=True)
async def read_data(path: str) -> str:
return Path(path).read_text()Related MCP server: mcp-guardian
Почему MCPKernel?
ИИ-агенты (LangChain, CrewAI, AutoGen, Copilot, OpenClaw) вызывают инструменты автономно — читают файлы, выполняют код, делают HTTP-запросы. В экосистеме MCP более 344 зарегистрированных уязвимостей только в проектах вроде OpenClaw, включая критические угрозы: отравление инструментов, повышение привилегий, утечку данных и эксплойты типа «rug-pull».
MCPKernel — это недостающая точка контроля. Он находится между вашим агентом и серверами инструментов MCP, обеспечивая соблюдение политик безопасности при каждом вызове:
┌─────────────┐ ┌──────────────────────────┐ ┌─────────────┐
│ AI Agent │────▶│ MCPKernel │────▶│ MCP Tool │
│ (LangChain, │◀────│ Security Gateway │◀────│ Server │
│ CrewAI, │ └──────────────────────────┘ └─────────────┘
│ OpenClaw, │ │ Policy │ Taint │ Sandbox │
│ Cursor, etc) │ │ DEE │ Audit │ eBPF │
└─────────────┘ │ Skills │ DLP │ Doctor │Что происходит с каждым вызовом инструмента:
Шаг | Что делает MCPKernel |
1. Проверка политики | Оценивает правила YAML с учетом стандартов OWASP ASI 2026 — блокирует или разрешает |
2. Сканирование утечек | Обнаруживает секреты (ключи AWS, JWT), PII (SSN, кредитные карты) и пользовательский ввод в аргументах |
3. DLP-защита | Предотвращает утечки данных между границами инструментов (PII на входе → HTTP на выходе = блокировка) |
4. Изолированное выполнение | Запускает код в Docker, Firecracker, WASM или Microsandbox — никогда на «голом железе» |
5. Детерминированная оболочка | Хеширует входные/выходные данные, подписывает трассировку через Sigstore — полностью воспроизводимо |
6. Журнал аудита | Записывает в защищенный от несанкционированного доступа лог с экспортом в SIEM (CEF, JSONL, CSV, SARIF) |
Проблема безопасности MCP
Экосистема MCP быстро растет, но безопасность не поспевает. Вот реальные угрозы, от которых защищает MCPKernel:
Угроза | Как это работает | Реальное влияние | Защита MCPKernel | |
Отравление инструментов | Скрытые инструкции | Cursor, Claude Desktop, любой MCP-клиент — учетные данные крадутся незаметно | Сканер отравления обнаруживает скрытые инструкции, Unicode-обфускацию, блоки | |
Подмена инструментов | Вредоносный MCP-сервер внедряет поведение, которое переопределяет доверенные серверы (например, перенаправляет все письма злоумышленнику) | Агент отправляет данные злоумышленнику, думая, что использует доверенные инструменты | Изоляция политик между серверами + метки утечек блокируют передачу данных недоверенным получателям | |
MCP Rug Pulls | Сервер меняет описание инструментов после того, как пользователь одобрил установку | Доверенный инструмент становится вредоносным за одну ночь — обнаружение отсутствует | Хеширование DEE фиксирует описания инструментов; обнаружение отклонений выявляет изменения | |
Повышение привилегий | Авторизация переподключается с правами | 2 критические CVE в OpenClaw (GHSA-9hjh, GHSA-fqw4) — RCE через расширение области действия | Механизм политик обеспечивает принцип наименьших привилегий; нет неявного повышения прав администратора | |
Утечка данных | Агент читает секреты, затем передает их как скрытые параметры во внешние инструменты | PII, ключи API, SSH-ключи утекают через побочные каналы в аргументах инструментов | Отслеживание утечек + обнаружение цепочек DLP блокирует передачу скомпрометированных данных | |
Цепочка поставок навыков | Вредоносные навыки OpenClaw/ClawHub содержат `curl | bash | Пользователь устанавливает навык, который открывает бэкдор в системе | Сканер навыков проверяет SKILL.md на наличие 25+ опасных паттернов перед установкой |
Побег из песочницы | Код выполняется на хосте, когда песочница отключена (по умолчанию в OpenClaw: | Код агента выполняется с полными привилегиями ОС | 4 бэкенда песочницы (Docker, Firecracker, WASM, Microsandbox) — безопасность по умолчанию | |
Отсутствие аудита | Нет защищенной записи о том, что делали агенты, когда и почему | Невозможно расследовать инциденты или доказать соответствие требованиям | Логи с подписью Sigstore и экспортом в SIEM (CEF, JSONL, CSV, SARIF) |
В OpenClaw более 344 уязвимостей, включая 2 критические RCE, проблемы обхода области действия и пробелы в аутентификации вебхуков. MCPKernel — это уровень безопасности, который необходим таким платформам, как OpenClaw, но не встроен в них.
Функции
Основной конвейер безопасности
YAML-движок политик — определение правил разрешения/запрета/аудита/песочницы для каждого инструмента, шаблона аргументов или метки утечки
Отслеживание утечек — автоматическое обнаружение секретов, PII, ключей API, JWT в аргументах вызовов инструментов
Обнаружение цепочек DLP — предотвращает утечки данных между границами инструментов (база данных → HTTP заблокировано)
4 бэкенда песочницы — Docker, микро-ВМ Firecracker, WASM, Microsandbox
Детерминированные оболочки выполнения (DEE) — каждое выполнение хешируется и подписывается через Sigstore для повторного воспроизведения
Соответствие OWASP ASI 2026 — встроенные наборы политик, соответствующие ASI-01 — ASI-08
Логи аудита только для добавления — на базе SQLite, с хешированием содержимого и экспортом в CEF/JSONL/CSV/SARIF
Обнаружение угроз и сканирование
Сканер отравления инструментов — обнаруживает скрытые инструкции, Unicode-обфускацию и инъекции промптов в описаниях инструментов MCP
Сканер навыков — проверяет файлы SKILL.md OpenClaw/ClawHub на наличие опасных команд оболочки, паттернов кражи данных и скрытых инструкций
Обнаружение конфигураций MCP — автоматический поиск конфигураций MCP в Claude, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose
Мост сканирования Snyk Agent — запуск CLI
agent-scanот Snyk и автоматическая генерация правил политики на основе результатов
Интеграция с несколькими клиентами
Установка одной командой —
mcpkernel install claudeдобавляет инструменты безопасности в любую поддерживаемую IDEMCPKernel как MCP-сервер — предоставление функций сканирования, проверки и диагностики как нативных инструментов агента
7 поддерживаемых клиентов — Claude Desktop, Cursor, VS Code, Windsurf, Zed, OpenClaw, Goose
Навык безопасности OpenClaw — устанавливаемый пакет навыков для экосистемы OpenClaw/ClawHub
Опыт разработчика
Python API — класс
MCPKernelProxyи декоратор@protectдля программного использованияПресеты политик — встроенные пресеты
permissive,standardиstrict— безопасность без настройкиДиагностика Doctor —
mcpkernel doctorпроверяет Python, зависимости, конфигурацию, открытые секреты, разрешенияРасширение VS Code — дерево обнаруженных серверов, панель находок безопасности, встроенные команды
Платформа и наблюдаемость
Конвейер плагинов в стиле Kong —
pre_execution → execution → post_execution → logс приоритетамиОграничение частоты запросов — токен-бакет для каждой сущности с вытеснением LRU
Метрики Prometheus + OpenTelemetry — полная наблюдаемость «из коробки»
Опциональные зонды eBPF — мониторинг системных вызовов на уровне ядра на границах MCP
Интеграция манифеста агента — загрузка
agent.yaml, преобразование требований соответствия (FINRA/SEC) в правила политики, блокировка незаявленных инструментовЭкспорт наблюдаемости Langfuse — асинхронный пакетный экспорт в Langfuse для аналитики уровня LLM
Валидация Guardrails AI — улучшенное обнаружение PII, секретов и токсичности через валидаторы Guardrails hub
Реестр MCP-серверов — поиск и проверка вышестоящих MCP-серверов из официального реестра
Граф причинно-следственного доверия (CTG) — Новое исследование
Адаптивное затухание доверия — доверие к инструменту/серверу экспоненциально снижается: T(t) = T₀ · e^{-λ(t-t₀)} · Π w(vᵢ)
Ретроактивное аннулирование утечек — при компрометации источника все последующие данные ретроактивно помечаются как скомпрометированные
Поведенческое снятие отпечатков — обнаружение аномальных паттернов вызова инструментов через z-оценки топологии графа
Вычисление минимальных привилегий — получение доказуемо минимальных разрешений из наблюдаемых причинно-следственных цепочек
Анализ причинно-следственных цепочек — отслеживание любого вывода инструмента до его корневых источников данных
Защита безопасности (Спецификация MCP 2025-11-25)
Защита от «запутанного заместителя» — предотвращает атаки делегирования между серверами с помощью списков разрешенных инструментов/серверов
Защита передачи токенов — блокирует утечку учетных данных (ключи OpenAI, GitHub PAT, ключи AWS, JWT) в аргументах и результатах
Защита от SSRF — блокирует частные сети, метаданные облака (169.254.169.254) с помощью списков разрешенных доменов
Защита от угона сессии — сессии с привязкой HMAC и проверкой отпечатков клиента
Защита от отравления памяти — обнаруживает самоподкрепляющиеся инъекции (агенты-зомби) с помощью оценки повторений
Единый конвейер безопасности — выполнение всех проверок в одном вызове
pipeline.check_tool_call()
Пресеты соответствия
Активация одной строкой —
apply_preset("hipaa", settings)настраивает все элементы управления безопасностью5 встроенных пресетов — HIPAA, SOC 2, PCI DSS v4.0, GDPR Статья 25, FedRAMP High
Настройка через YAML — установите
compliance.preset: hipaaв вашем файле конфигурации
Начало работы
# Install with all backends
pip install "mcpkernel[all]"
# Start the security gateway
mcpkernel serve --host 127.0.0.1 --port 8000Направьте ваш MCP-клиент на http://localhost:8000/mcp вместо прямого обращения к серверам инструментов.
Добавьте MCPKernel как MCP-сервер (инструменты безопасности, вызываемые агентом)
# Install into your IDE — one command
mcpkernel install claude # Claude Desktop
mcpkernel install cursor # Cursor IDE
mcpkernel install vscode # VS Code + Copilot
mcpkernel install windsurf # Windsurf
mcpkernel install zed # Zed
mcpkernel install openclaw # OpenClaw
mcpkernel install goose # GooseПосле установки ваш агент может вызывать эти инструменты безопасности нативно:
Инструмент MCP | Что он делает |
| Сканирует описание инструмента на наличие отравления, подмены и инъекций промптов |
| Проверяет YAML-файл политики на наличие синтаксических и логических ошибок |
| Находит все конфигурации MCP в системе |
| Проверяет текст на наличие утечек секретов, PII и ключей API |
| Проверяет SKILL.md OpenClaw/ClawHub на наличие опасных паттернов |
| Запускает диагностику работоспособности установки MCPKernel |
Запуск диагностики работоспособности
mcpkernel doctorПроверяет: версию Python, зависимости, корректность файла конфигурации, открытые секреты в среде, доступность инструментов и права доступа к файлам.
Ска
Tool Schema Changelog
Recent tool additions, removals, and schema changes observed during successful MCP inspections. Dates show when Glama detected each change.
No tool schema history has been recorded yet.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
- gatewayOAuthai.sealgate
MCP gateway with runtime security policy, tool-call-level control, and audit of agent actions.
Security gateway for AI agents: policy, approval, and audited execution, no secrets shared.
Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.
Zero-secret MCP gateway for AI agents: risk-scored, audited calls with human-in-the-loop approval.
Related MCP Servers
- FlicenseNot gradedqualityNot gradedmaintenanceA transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.-
- AlicenseNot gradedqualityBmaintenanceA gateway that enforces permissions, sanitization, approval, and audit for AI agent MCP tool calls, with a policy engine and local proxy CLI.1481MIT
- AlicenseNot gradedqualityDmaintenanceA defensive gateway and firewall for AI agents using MCP servers, scanning tool calls, responses, and manifests for prompt injection, secrets, dangerous commands, and drift before allowing execution.MIT

evav-gatewayofficial
AlicenseNot gradedqualityBmaintenanceGoverned MCP gateway that lets AI agents call tools with policy enforcement, prompt-injection screening, a kill-switch, and tamper-evident signed audit logs.Apache 2.0
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/piyushptiwari1/mcpkernel'
If you have feedback or need assistance with the MCP directory API, please join our Discord server