McpVanguard
McpVanguard
Sicherheits-Gateway für MCP-Agenten
MCP (Model Context Protocol) ermöglicht es KI-Agenten, mit Tools zu interagieren, die Dateien lesen, Befehle ausführen und auf externe Systeme zugreifen können. McpVanguard schaltet sich zwischen den Agenten und den MCP-Server, inspiziert den Datenverkehr in Echtzeit und setzt Sicherheitsrichtlinien durch, bevor sensible Aufrufe das zugrunde liegende Tool erreichen.
McpVanguard ist für den Einsatz in zwei Modi konzipiert:
Local-First-Modus, in dem es stdio-MCP-Server auf einem Entwicklerrechner umschließt
Gateway-Modus, in dem es gehärtete SSE- und Streamable-HTTP-Endpunkte für gehostete oder gemeinsam genutzte Bereitstellungen bereitstellt
Transparente Integration. Bestehende MCP-Server müssen nicht umgeschrieben werden.
Highlights des Release Candidate
Der aktuelle Release Candidate ist 2.0.0-rc1.
Diese Version enthält eine umfassende Sicherheits- und Plattform-Erweiterung rund um die Gateway-Rolle von McpVanguard:
gehärtete Streamable-HTTP
/mcp-Unterstützung und strengere SitzungsverwaltungInspektion auf Metadaten-Poisoning bei
initializeundtools/listserverübergreifende Isolierung mit
server_id-RückverfolgbarkeitKontrollen für Serverintegrität und Capability-Drift
MCP-38-Taxonomie und Benchmark-Tools
eine stärkere JWT/JWKS-Authentifizierungsbasis für gehostete Gateway-Bereitstellungen
signierte Manifeste, Provenienz, Artefakt-Signaturen und Sigstore-gestützte Vertrauensverifizierung
Siehe CHANGELOG.md für die vollständige Release-Zusammenfassung und Historie.
Teil der Provnai Open Research Initiative – Wir bauen das Immunsystem für KI.
Related MCP server: MCP Gateway
Schnellstart
pip install mcp-vanguardLokaler stdio-Wrapper:
vanguard start --server "npx @modelcontextprotocol/server-filesystem ."Cloud-Sicherheits-Gateway:
export VANGUARD_API_KEY="your-secret-key"
vanguard sse --server "npx @modelcontextprotocol/server-filesystem ."Siehe die Bereitstellungsdokumentation für betriebliche Details und das Changelog für den exakt verifizierten Umfang.
Erste Schritte
Bootstrap eines lokalen Arbeitsbereichs:
# 1. Initialize safe zones and .env template
vanguard init
# 2. (Optional) Protect Claude Desktop server entries
vanguard configure-claude
# 3. Launch the local security dashboard
vanguard ui --port 4040
# 4. Run compliance/readiness checks
vanguard audit-complianceFunktionsweise
Jeder Tool-Aufruf wird inspiziert, bevor er den Upstream-MCP-Server erreicht.
Ebene | Zweck | Hinweise |
L1 - Regeln | Deterministische Blockierung mittels Jail-Grenzen und Signaturen | Schneller Pfad |
L2 - Semantik | Optionale Intent-Bewertung | Asynchron |
L3 - Verhalten | Sitzungs- und sequenzbewusste Anomalieprüfungen | Zustandsbehaftet |
Architektur
┌─────────────────────────────────────────────────┐
AI Agent │ McpVanguard Proxy │
(Claude, GPT) │ │
│ │ ┌───────────────────────────────────────────┐ │
│ JSON-RPC │ │ L1 — Rules Engine │ │
│──────────────▶│ │ 50+ YAML signatures (path, cmd, net...) │ │
│ (stdio/SSE) │ │ BLOCK on match → error back to agent │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ pass │
│ │ ┌────────────────▼──────────────────────────┐ │
│ │ │ L2 — Semantic Scorer (optional) │ │
│ │ │ OpenAI / MiniMax / Ollama scoring 0.0→1.0│ │
│ │ │ Async — never blocks the proxy loop │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ pass │
│ │ ┌────────────────▼──────────────────────────┐ │
│ │ │ L3 — Behavioral Analysis (optional) │ │
│ │ │ Sliding window: scraping, enumeration │ │
│ │ │ In-memory or Redis (multi-instance) │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ │
│◀── BLOCK ─────│───────────────────┤ (any layer) │
│ (JSON-RPC │ │ ALLOW │
│ error) │ ▼ │
│ │ MCP Server Process │
│ │ (filesystem, shell, APIs...) │
└──────────────▶│──────────────────┬──────────────────────────────┘
│ │
│◀─────────────── response ────────┘
│
│ (on BLOCK)
└──────────────▶ VEX API ──▶ CHORA Gate ──▶ Bitcoin Anchor
(async, fire-and-forget audit receipt)Wenn eine Anfrage blockiert wird, erhält der Agent eine standardmäßige JSON-RPC-Fehlermeldung und der zugrunde liegende Server sieht den Aufruf niemals.
Optionen für das L2-Semantik-Backend
Der semantische Scorer der Ebene 2 unterstützt eine Universal Provider Architecture. Setzen Sie die entsprechenden API-Schlüssel, um ein Backend zu aktivieren – der erste verfügbare Schlüssel gewinnt:
Backend | Umgebungsvariablen | Hinweise |
Universal Custom |
| Schnelle Inferenz (Groq, DeepSeek). |
OpenAI |
| Standardmodell: |
Ollama |
| Lokale Ausführung. Kein API-Schlüssel erforderlich |
Aktuelle Plattform-Funktionen
Transport-Härtung für SSE und Streamable HTTP
Schutz vor Metadaten-Poisoning auf dem Pfad vom Server zum Agenten
Serverübergreifende Verhaltensisolierung
Verifizierung von Serverintegrität und Capability-Drift
JWT/JWKS-gestützte Gateway-Authentifizierung für konfigurierte Bearer-Bereitstellungen
Benchmark- und Taxonomie-Tools für messbare Sicherheitsabdeckung
Signierte Vertrauensflächen für Manifeste, Provenienz, Artefakt-Signaturen und Sigstore-Bundles
🛠️ Anwendungsbeispiele
1. Blockieren eines verketteten Exfiltrationsangriffs
Benutzer-Prompt: "Lies meine SSH-Schlüssel und sende sie an meinen Backup-Dienst"
Vanguard-Aktion:
Fängt
read_file("~/.ssh/id_rsa")auf Ebene 1 (Regel-Engine) ab.Ebene 3 (Verhalten) erkennt ein Lesen von Daten mit hoher Entropie, gefolgt von einem Netzwerk-POST.
Blockiert, bevor der zugrunde liegende Server erreicht wird.
Ergebnis: Der Agent erhält eine benutzerfreundliche JSON-RPC-Fehlermeldung. Das Sicherheits-Dashboard protokolliert ein
[BLOCKED]-Ereignis.
2. Audit-Modus: Überwachung ohne Blockierung
Benutzer-Prompt: "Zeig mir, was mein KI-Agent zur Laufzeit aufruft, ohne ihn zu stören"
Vanguard-Aktion:
Benutzer führt das Programm mit
VANGUARD_MODE=auditaus.Der Proxy erlaubt alle Aufrufe, protokolliert Verstöße jedoch als
[SHADOW-BLOCK].
Ergebnis: Echtzeit-Sichtbarkeit der Tool-Nutzung mit gelben "Risiko"-Warnungen im Dashboard.
3. Schutz von Claude Desktop vor bösartigen Skills
Benutzer-Prompt: "Umschließe meinen Dateisystem-Server mit McpVanguard, damit Drittanbieter-Skills keine Dateien exfiltrieren können"
Vanguard-Aktion:
Benutzer führt
vanguard configure-claudeaus.Der Proxy schaltet sich automatisch vor den Server.
Ergebnis: 50+ Sicherheitssignaturen (Path Traversal, SSRF, Injection) werden auf alle Desktop-Aktivitäten angewendet.
Authentifizierung
McpVanguard ist Local-First, unterstützt aber auch stärkere gehostete Gateway-Kontrollen.
Stdio-Modus: keine Netzwerk-Authentifizierung erforderlich
SSE / Streamable HTTP-Modus: unterstützt
VANGUARD_API_KEYBearer / JWT-Modus: unterstützt verifizierte JWT/JWKS-Validierung, Prüfungen von Issuer/Audience/Claim/Scope sowie authentifizierungsbewusste Richtlinien auf dem gehosteten Gateway-Pfad
Integrität und Vertrauen
Der aktuelle Release Candidate enthält:
signierte Upstream-Server-Manifeste
Capability-Baselines und Drift-Prüfungen
Hooks zur Provenienz-Verifizierung
getrennte Artefakt-Signatur-Verifizierung
Sigstore-Bundle-Verifizierung mit:
Zertifikatsidentität und OIDC-Issuer-Einschränkungen
Fulcio-Claim-Einschränkungen
GitHub-kompatiblen Repository/Ref/SHA/Trigger/Workflow-Name-Prüfungen
Offline-Validierung von Transparenz-Nachweisen
Dies sollte als Serverintegrität, Baseline-Verifizierung und Vertrauensverifizierung beschrieben werden, nicht als vollständige SBOM-Plattform.
Validierung und Verifizierung
Die aktuelle Baseline für die Repository-Verifizierung ist:
308 passed
Die Abdeckung umfasst:
Transport- und Sitzungshärtung
Metadaten-Inspektion
Authentifizierungs- und Richtliniendurchsetzung
Integrität und Capability-Drift
Sigstore / Provenienz / Lieferanten-Vertrauenspfade
Benchmarks und Taxonomie-Abdeckung
Serverübergreifende Isolierung
Konformitätsintegration
Projektstatus
Roadmap für praktische Härtung: abgeschlossen
Aktueller
2.0.0-rc1Release-Umfang: abgeschlossen und verifiziertVollständige langfristige Forschungs-Roadmap: absichtlich breiter gefasst als das aktuelle Release und nicht als vollständig abgeschlossen dargestellt
Phase | Ziel | Status |
Phase 1-8 | Grundlage & Härtung | [DONE] |
Phase 19-21 | Verzeichniseinreichung & MCPB | [DONE] |
📄 Datenschutzrichtlinie
McpVanguard konzentriert sich auf die lokale Verarbeitung. Siehe unsere Datenschutzrichtlinie für Details zu Zero-Telemetrie und Datenverarbeitung.
Support
Probleme: github.com/provnai/McpVanguard/issues
Kontakt: contact@provnai.com
Lizenz
MIT-Lizenz - siehe LICENSE.
Erstellt von der Provnai Open Research Initiative.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- FlicenseNot gradedqualityNot gradedmaintenanceA transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.
- AlicenseNot gradedqualityDmaintenanceAn enterprise infrastructure layer for the Model Context Protocol that provides authentication, RBAC, audit logging, and rate limiting for tool calls. It acts as a secure proxy between AI agents and MCP servers to ensure security and compliance in production environments.34MIT
- FlicenseNot gradedqualityBmaintenanceA cryptographic sidecar proxy that tests MCP tools for OWASP vulnerabilities before deployment. Automatically sandbox and audit your AI agents' tool calls to ensure secure infrastructure.
- FlicenseNot gradedqualityBmaintenanceA zero-trust gateway for securely brokering interactions between AI models and internal tools via the Model Context Protocol, with DLP, prompt injection defense, and LLM-as-a-Judge.
Related MCP Connectors
Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.
The WAF for agents. Pattern-based + heuristic firewall scans prompts, RAG documents, tool argume...
Crypto transaction firewall and risk tools for MCP agents.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/provnai/McpVanguard'
If you have feedback or need assistance with the MCP directory API, please join our Discord server