Skip to main content
Glama

McpVanguard

Sicherheits-Gateway für MCP-Agenten

MCP (Model Context Protocol) ermöglicht es KI-Agenten, mit Tools zu interagieren, die Dateien lesen, Befehle ausführen und auf externe Systeme zugreifen können. McpVanguard schaltet sich zwischen den Agenten und den MCP-Server, inspiziert den Datenverkehr in Echtzeit und setzt Sicherheitsrichtlinien durch, bevor sensible Aufrufe das zugrunde liegende Tool erreichen.

McpVanguard ist für den Einsatz in zwei Modi konzipiert:

  • Local-First-Modus, in dem es stdio-MCP-Server auf einem Entwicklerrechner umschließt

  • Gateway-Modus, in dem es gehärtete SSE- und Streamable-HTTP-Endpunkte für gehostete oder gemeinsam genutzte Bereitstellungen bereitstellt

Transparente Integration. Bestehende MCP-Server müssen nicht umgeschrieben werden.

Highlights des Release Candidate

Der aktuelle Release Candidate ist 2.0.0-rc1.

Diese Version enthält eine umfassende Sicherheits- und Plattform-Erweiterung rund um die Gateway-Rolle von McpVanguard:

  • gehärtete Streamable-HTTP /mcp-Unterstützung und strengere Sitzungsverwaltung

  • Inspektion auf Metadaten-Poisoning bei initialize und tools/list

  • serverübergreifende Isolierung mit server_id-Rückverfolgbarkeit

  • Kontrollen für Serverintegrität und Capability-Drift

  • MCP-38-Taxonomie und Benchmark-Tools

  • eine stärkere JWT/JWKS-Authentifizierungsbasis für gehostete Gateway-Bereitstellungen

  • signierte Manifeste, Provenienz, Artefakt-Signaturen und Sigstore-gestützte Vertrauensverifizierung

Siehe CHANGELOG.md für die vollständige Release-Zusammenfassung und Historie.

Tests PyPI version License: MIT Python 3.11+

Teil der Provnai Open Research Initiative – Wir bauen das Immunsystem für KI.


Related MCP server: MCP Gateway

Schnellstart

pip install mcp-vanguard

Lokaler stdio-Wrapper:

vanguard start --server "npx @modelcontextprotocol/server-filesystem ."

Cloud-Sicherheits-Gateway:

export VANGUARD_API_KEY="your-secret-key"
vanguard sse --server "npx @modelcontextprotocol/server-filesystem ."

Deploy on Railway

Siehe die Bereitstellungsdokumentation für betriebliche Details und das Changelog für den exakt verifizierten Umfang.

Erste Schritte

Bootstrap eines lokalen Arbeitsbereichs:

# 1. Initialize safe zones and .env template
vanguard init

# 2. (Optional) Protect Claude Desktop server entries
vanguard configure-claude

# 3. Launch the local security dashboard
vanguard ui --port 4040

# 4. Run compliance/readiness checks
vanguard audit-compliance

Funktionsweise

Jeder Tool-Aufruf wird inspiziert, bevor er den Upstream-MCP-Server erreicht.

Ebene

Zweck

Hinweise

L1 - Regeln

Deterministische Blockierung mittels Jail-Grenzen und Signaturen

Schneller Pfad

L2 - Semantik

Optionale Intent-Bewertung

Asynchron

L3 - Verhalten

Sitzungs- und sequenzbewusste Anomalieprüfungen

Zustandsbehaftet

Architektur

                      ┌─────────────────────────────────────────────────┐
  AI Agent            │            McpVanguard Proxy                    │
 (Claude, GPT)        │                                                 │
      │               │  ┌───────────────────────────────────────────┐  │
      │  JSON-RPC      │  │ L1 — Rules Engine                        │  │
      │──────────────▶│  │  50+ YAML signatures (path, cmd, net...)  │  │
      │  (stdio/SSE)   │  │  BLOCK on match → error back to agent    │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │ pass                         │
      │               │  ┌────────────────▼──────────────────────────┐  │
      │               │  │ L2 — Semantic Scorer (optional)           │  │
      │               │  │  OpenAI / MiniMax / Ollama scoring 0.0→1.0│  │
      │               │  │  Async — never blocks the proxy loop      │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │ pass                         │
      │               │  ┌────────────────▼──────────────────────────┐  │
      │               │  │ L3 — Behavioral Analysis (optional)       │  │
      │               │  │  Sliding window: scraping, enumeration    │  │
      │               │  │  In-memory or Redis (multi-instance)      │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │                              │
      │◀── BLOCK ─────│───────────────────┤ (any layer)                 │
      │  (JSON-RPC    │                   │ ALLOW                        │
      │   error)      │                   ▼                              │
      │               │           MCP Server Process                     │
      │               │        (filesystem, shell, APIs...)              │
      └──────────────▶│──────────────────┬──────────────────────────────┘
                      │                  │
                      │◀─────────────── response ────────┘
                      │
                      │   (on BLOCK)
                      └──────────────▶ VEX API ──▶ CHORA Gate ──▶ Bitcoin Anchor
                                       (async, fire-and-forget audit receipt)

Wenn eine Anfrage blockiert wird, erhält der Agent eine standardmäßige JSON-RPC-Fehlermeldung und der zugrunde liegende Server sieht den Aufruf niemals.

Optionen für das L2-Semantik-Backend

Der semantische Scorer der Ebene 2 unterstützt eine Universal Provider Architecture. Setzen Sie die entsprechenden API-Schlüssel, um ein Backend zu aktivieren – der erste verfügbare Schlüssel gewinnt:

Backend

Umgebungsvariablen

Hinweise

Universal Custom

VANGUARD_SEMANTIC_CUSTOM_KEY, etc.

Schnelle Inferenz (Groq, DeepSeek).

OpenAI

VANGUARD_OPENAI_API_KEY

Standardmodell: gpt-4o-mini

Ollama

VANGUARD_OLLAMA_URL

Lokale Ausführung. Kein API-Schlüssel erforderlich

Aktuelle Plattform-Funktionen

  • Transport-Härtung für SSE und Streamable HTTP

  • Schutz vor Metadaten-Poisoning auf dem Pfad vom Server zum Agenten

  • Serverübergreifende Verhaltensisolierung

  • Verifizierung von Serverintegrität und Capability-Drift

  • JWT/JWKS-gestützte Gateway-Authentifizierung für konfigurierte Bearer-Bereitstellungen

  • Benchmark- und Taxonomie-Tools für messbare Sicherheitsabdeckung

  • Signierte Vertrauensflächen für Manifeste, Provenienz, Artefakt-Signaturen und Sigstore-Bundles

🛠️ Anwendungsbeispiele

1. Blockieren eines verketteten Exfiltrationsangriffs

  • Benutzer-Prompt: "Lies meine SSH-Schlüssel und sende sie an meinen Backup-Dienst"

  • Vanguard-Aktion:

    1. Fängt read_file("~/.ssh/id_rsa") auf Ebene 1 (Regel-Engine) ab.

    2. Ebene 3 (Verhalten) erkennt ein Lesen von Daten mit hoher Entropie, gefolgt von einem Netzwerk-POST.

    3. Blockiert, bevor der zugrunde liegende Server erreicht wird.

  • Ergebnis: Der Agent erhält eine benutzerfreundliche JSON-RPC-Fehlermeldung. Das Sicherheits-Dashboard protokolliert ein [BLOCKED]-Ereignis.

2. Audit-Modus: Überwachung ohne Blockierung

  • Benutzer-Prompt: "Zeig mir, was mein KI-Agent zur Laufzeit aufruft, ohne ihn zu stören"

  • Vanguard-Aktion:

    1. Benutzer führt das Programm mit VANGUARD_MODE=audit aus.

    2. Der Proxy erlaubt alle Aufrufe, protokolliert Verstöße jedoch als [SHADOW-BLOCK].

  • Ergebnis: Echtzeit-Sichtbarkeit der Tool-Nutzung mit gelben "Risiko"-Warnungen im Dashboard.

3. Schutz von Claude Desktop vor bösartigen Skills

  • Benutzer-Prompt: "Umschließe meinen Dateisystem-Server mit McpVanguard, damit Drittanbieter-Skills keine Dateien exfiltrieren können"

  • Vanguard-Aktion:

    1. Benutzer führt vanguard configure-claude aus.

    2. Der Proxy schaltet sich automatisch vor den Server.

  • Ergebnis: 50+ Sicherheitssignaturen (Path Traversal, SSRF, Injection) werden auf alle Desktop-Aktivitäten angewendet.

Authentifizierung

McpVanguard ist Local-First, unterstützt aber auch stärkere gehostete Gateway-Kontrollen.

  • Stdio-Modus: keine Netzwerk-Authentifizierung erforderlich

  • SSE / Streamable HTTP-Modus: unterstützt VANGUARD_API_KEY

  • Bearer / JWT-Modus: unterstützt verifizierte JWT/JWKS-Validierung, Prüfungen von Issuer/Audience/Claim/Scope sowie authentifizierungsbewusste Richtlinien auf dem gehosteten Gateway-Pfad

Integrität und Vertrauen

Der aktuelle Release Candidate enthält:

  • signierte Upstream-Server-Manifeste

  • Capability-Baselines und Drift-Prüfungen

  • Hooks zur Provenienz-Verifizierung

  • getrennte Artefakt-Signatur-Verifizierung

  • Sigstore-Bundle-Verifizierung mit:

    • Zertifikatsidentität und OIDC-Issuer-Einschränkungen

    • Fulcio-Claim-Einschränkungen

    • GitHub-kompatiblen Repository/Ref/SHA/Trigger/Workflow-Name-Prüfungen

    • Offline-Validierung von Transparenz-Nachweisen

Dies sollte als Serverintegrität, Baseline-Verifizierung und Vertrauensverifizierung beschrieben werden, nicht als vollständige SBOM-Plattform.

Validierung und Verifizierung

Die aktuelle Baseline für die Repository-Verifizierung ist:

  • 308 passed

Die Abdeckung umfasst:

  • Transport- und Sitzungshärtung

  • Metadaten-Inspektion

  • Authentifizierungs- und Richtliniendurchsetzung

  • Integrität und Capability-Drift

  • Sigstore / Provenienz / Lieferanten-Vertrauenspfade

  • Benchmarks und Taxonomie-Abdeckung

  • Serverübergreifende Isolierung

  • Konformitätsintegration

Projektstatus

  • Roadmap für praktische Härtung: abgeschlossen

  • Aktueller 2.0.0-rc1 Release-Umfang: abgeschlossen und verifiziert

  • Vollständige langfristige Forschungs-Roadmap: absichtlich breiter gefasst als das aktuelle Release und nicht als vollständig abgeschlossen dargestellt

Phase

Ziel

Status

Phase 1-8

Grundlage & Härtung

[DONE]

Phase 19-21

Verzeichniseinreichung & MCPB

[DONE]

📄 Datenschutzrichtlinie

McpVanguard konzentriert sich auf die lokale Verarbeitung. Siehe unsere Datenschutzrichtlinie für Details zu Zero-Telemetrie und Datenverarbeitung.

Support

Lizenz

MIT-Lizenz - siehe LICENSE.

Erstellt von der Provnai Open Research Initiative.

A
license - permissive license
Not graded
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
1wRelease cycle
20Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    Not graded
    quality
    Not graded
    maintenance
    A transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.
  • A
    license
    Not graded
    quality
    D
    maintenance
    An enterprise infrastructure layer for the Model Context Protocol that provides authentication, RBAC, audit logging, and rate limiting for tool calls. It acts as a secure proxy between AI agents and MCP servers to ensure security and compliance in production environments.
    34
    MIT
  • F
    license
    Not graded
    quality
    B
    maintenance
    A cryptographic sidecar proxy that tests MCP tools for OWASP vulnerabilities before deployment. Automatically sandbox and audit your AI agents' tool calls to ensure secure infrastructure.
  • F
    license
    Not graded
    quality
    B
    maintenance
    A zero-trust gateway for securely brokering interactions between AI models and internal tools via the Model Context Protocol, with DLP, prompt injection defense, and LLM-as-a-Judge.

View all related MCP servers

Related MCP Connectors

  • Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.

  • The WAF for agents. Pattern-based + heuristic firewall scans prompts, RAG documents, tool argume...

  • Crypto transaction firewall and risk tools for MCP agents.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/provnai/McpVanguard'

If you have feedback or need assistance with the MCP directory API, please join our Discord server