Skip to main content
Glama

McpVanguard

MCPエージェント向けセキュリティゲートウェイ

MCP (Model Context Protocol) を使用すると、AIエージェントはファイルの読み取り、コマンドの実行、外部システムへのアクセスが可能なツールと対話できます。McpVanguardはエージェントとMCPサーバーの間に配置され、トラフィックをリアルタイムで検査し、機密性の高い呼び出しが基盤となるツールに到達する前にセキュリティポリシーを強制します。

McpVanguardは、以下の両方のモードで動作するように設計されています。

  • ローカルファーストモード: 開発者マシンのstdio MCPサーバーをラップします

  • ゲートウェイモード: ホスト型または共有デプロイメント向けに、堅牢化されたSSEおよびStreamable HTTPエンドポイントを公開します

透過的な統合が可能です。既存のMCPサーバーを書き換える必要はありません。

リリース候補のハイライト

現在のリリース候補は 2.0.0-rc1 です。

このリリースでは、McpVanguardのゲートウェイとしての役割を中心に、主要なセキュリティおよびプラットフォームの拡張が行われています。

  • 堅牢化されたStreamable HTTP /mcp サポートと厳格なセッション処理

  • initialize および tools/list におけるメタデータポイズニング検査

  • server_id トレーサビリティによるサーバー間分離

  • サーバーの整合性と機能ドリフトの制御

  • MCP-38タクソノミーおよびベンチマークツール

  • ホスト型ゲートウェイデプロイメント向けのより強力なJWT/JWKS認証基盤

  • 署名付きマニフェスト、来歴、アーティファクト署名、およびSigstoreベースの信頼検証

リリースの概要と履歴の詳細は CHANGELOG.md を参照してください。

Tests PyPI version License: MIT Python 3.11+

Provnai Open Research Initiative の一部であり、AIの免疫システムを構築しています。


Related MCP server: MCP Gateway

クイックスタート

pip install mcp-vanguard

ローカルstdioラップ:

vanguard start --server "npx @modelcontextprotocol/server-filesystem ."

クラウドセキュリティゲートウェイ:

export VANGUARD_API_KEY="your-secret-key"
vanguard sse --server "npx @modelcontextprotocol/server-filesystem ."

Deploy on Railway

運用の詳細についてはデプロイメントドキュメントを、検証済みの正確な範囲については変更履歴を参照してください。

はじめに

ローカルワークスペースをブートストラップします:

# 1. Initialize safe zones and .env template
vanguard init

# 2. (Optional) Protect Claude Desktop server entries
vanguard configure-claude

# 3. Launch the local security dashboard
vanguard ui --port 4040

# 4. Run compliance/readiness checks
vanguard audit-compliance

仕組み

すべてのツール呼び出しは、アップストリームのMCPサーバーに到達する前に検査されます。

レイヤー

目的

備考

L1 - ルール

Jail境界と署名を使用した決定論的なブロック

高速パス

L2 - セマンティック

オプションの意図スコアリング

非同期

L3 - ビヘイビア

セッションおよびシーケンスを認識した異常チェック

ステートフル

アーキテクチャ

                      ┌─────────────────────────────────────────────────┐
  AI Agent            │            McpVanguard Proxy                    │
 (Claude, GPT)        │                                                 │
      │               │  ┌───────────────────────────────────────────┐  │
      │  JSON-RPC      │  │ L1 — Rules Engine                        │  │
      │──────────────▶│  │  50+ YAML signatures (path, cmd, net...)  │  │
      │  (stdio/SSE)   │  │  BLOCK on match → error back to agent    │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │ pass                         │
      │               │  ┌────────────────▼──────────────────────────┐  │
      │               │  │ L2 — Semantic Scorer (optional)           │  │
      │               │  │  OpenAI / MiniMax / Ollama scoring 0.0→1.0│  │
      │               │  │  Async — never blocks the proxy loop      │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │ pass                         │
      │               │  ┌────────────────▼──────────────────────────┐  │
      │               │  │ L3 — Behavioral Analysis (optional)       │  │
      │               │  │  Sliding window: scraping, enumeration    │  │
      │               │  │  In-memory or Redis (multi-instance)      │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │                              │
      │◀── BLOCK ─────│───────────────────┤ (any layer)                 │
      │  (JSON-RPC    │                   │ ALLOW                        │
      │   error)      │                   ▼                              │
      │               │           MCP Server Process                     │
      │               │        (filesystem, shell, APIs...)              │
      └──────────────▶│──────────────────┬──────────────────────────────┘
                      │                  │
                      │◀─────────────── response ────────┘
                      │
                      │   (on BLOCK)
                      └──────────────▶ VEX API ──▶ CHORA Gate ──▶ Bitcoin Anchor
                                       (async, fire-and-forget audit receipt)

リクエストがブロックされた場合、エージェントは標準のJSON-RPCエラーレスポンスを受け取り、基盤となるサーバーはその呼び出しを一切認識しません。

L2 セマンティックバックエンドのオプション

レイヤー2のセマンティック・スコアラーは、ユニバーサルプロバイダーアーキテクチャをサポートしています。対応するAPIキーを設定してバックエンドを有効にします(最初に利用可能なキーが優先されます)。

バックエンド

環境変数

備考

Universal Custom

VANGUARD_SEMANTIC_CUSTOM_KEY など

高速推論 (Groq, DeepSeek)

OpenAI

VANGUARD_OPENAI_API_KEY

デフォルトモデル: gpt-4o-mini

Ollama

VANGUARD_OLLAMA_URL

ローカル実行。APIキー不要

現在のプラットフォーム機能

  • SSEおよびStreamable HTTPのトランスポート堅牢化

  • サーバーからエージェントへのパスにおけるメタデータポイズニング保護

  • サーバー間のビヘイビア分離

  • サーバーの整合性と機能ドリフトの検証

  • 設定されたベアラーデプロイメント向けのJWT/JWKSベースのゲートウェイ認証

  • 測定可能なセキュリティカバレッジのためのベンチマークおよびタクソノミーツール

  • マニフェスト、来歴、アーティファクト署名、およびSigstoreバンドルのための署名付き信頼サーフェス

🛠️ 使用例

1. チェーン化されたデータ流出攻撃のブロック

  • ユーザープロンプト: 「SSHキーを読み取ってバックアップサービスに送信して」

  • Vanguardの動作:

    1. レイヤー1(ルールエンジン)で read_file("~/.ssh/id_rsa") をインターセプトします。

    2. レイヤー3(ビヘイビア)が、高エントロピーデータの読み取りの後にネットワークPOSTが続いていることを検出します。

    3. 基盤となるサーバーに到達する前にブロックします。

  • 結果: エージェントはユーザーフレンドリーなJSON-RPCエラーを受け取ります。セキュリティダッシュボードは [BLOCKED] イベントを記録します。

2. 監査モード: ブロックせずに監視する

  • ユーザープロンプト: 「AIエージェントが実行時に何を呼び出しているか、中断せずに表示して」

  • Vanguardの動作:

    1. ユーザーが VANGUARD_MODE=audit で実行します。

    2. プロキシはすべての呼び出しを許可しますが、違反を [SHADOW-BLOCK] として記録します。

  • 結果: ダッシュボード上のアンバー色の「リスク」警告により、ツール使用状況をリアルタイムで可視化します。

3. Claude Desktopを悪意のあるスキルから保護する

  • ユーザープロンプト: 「サードパーティのスキルがファイルを流出させないように、ファイルシステムサーバーをMcpVanguardでラップして」

  • Vanguardの動作:

    1. ユーザーが vanguard configure-claude を実行します。

    2. プロキシがサーバーの前に自動的に挿入されます。

  • 結果: 50以上のセキュリティ署名(パストラバーサル、SSRF、インジェクションなど)がすべてのデスクトップアクティビティに適用されます。

認証

McpVanguardは ローカルファースト ですが、より強力なホスト型ゲートウェイ制御もサポートしています。

  • Stdioモード: ネットワーク認証は不要

  • SSE / Streamable HTTPモード: VANGUARD_API_KEY をサポート

  • Bearer / JWTモード: 検証済みのJWT/JWKS検証、発行者/対象者/クレーム/スコープチェック、およびホスト型ゲートウェイパスでの認証対応ポリシーをサポート

整合性と信頼

現在のリリース候補には以下が含まれます:

  • 署名付きアップストリームサーバーマニフェスト

  • 機能ベースラインとドリフトチェック

  • 来歴検証フック

  • 分離されたアーティファクト署名の検証

  • Sigstoreバンドルの検証(以下を含む):

    • 証明書のアイデンティティとOIDC発行者の制約

    • Fulcioクレームの制約

    • GitHub互換のリポジトリ/ref/SHA/トリガー/ワークフロー名のチェック

    • オフラインの透明性エビデンス検証

これらは、完全なSBOMプラットフォームとしてではなく、サーバーの整合性ベースライン検証、および 信頼検証 として説明されるべきものです。

検証と確認

現在のリポジトリ検証ベースラインは以下の通りです:

  • 308 passed

カバレッジには以下が含まれます:

  • トランスポートとセッションの堅牢化

  • メタデータ検査

  • 認証とポリシーの強制

  • 整合性と機能ドリフト

  • Sigstore / 来歴 / サプライヤーの信頼パス

  • ベンチマークとタクソノミーのカバレッジ

  • サーバー間の分離

  • 適合性統合

プロジェクトステータス

  • 実践的な堅牢化ロードマップ: 完了

  • 現在の 2.0.0-rc1 リリース範囲: 完了および検証済み

  • 長期的な研究ロードマップ: 現在のリリースよりも意図的に広範であり、完全に完了したものとは見なされません

フェーズ

目標

ステータス

フェーズ 1-8

基盤と堅牢化

[DONE]

フェーズ 19-21

ディレクトリ登録とMCPB

[DONE]

📄 プライバシーポリシー

McpVanguardはローカル処理に重点を置いています。ゼロテレメトリとデータ処理の詳細については、プライバシーポリシー を参照してください。

サポート

ライセンス

MITライセンス - LICENSE を参照してください。

Provnai Open Research Initiative によって構築されました。

A
license - permissive license
Not graded
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
1wRelease cycle
20Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    Not graded
    quality
    Not graded
    maintenance
    A transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.
  • A
    license
    Not graded
    quality
    D
    maintenance
    An enterprise infrastructure layer for the Model Context Protocol that provides authentication, RBAC, audit logging, and rate limiting for tool calls. It acts as a secure proxy between AI agents and MCP servers to ensure security and compliance in production environments.
    34
    MIT
  • F
    license
    Not graded
    quality
    B
    maintenance
    A cryptographic sidecar proxy that tests MCP tools for OWASP vulnerabilities before deployment. Automatically sandbox and audit your AI agents' tool calls to ensure secure infrastructure.
  • F
    license
    Not graded
    quality
    B
    maintenance
    A zero-trust gateway for securely brokering interactions between AI models and internal tools via the Model Context Protocol, with DLP, prompt injection defense, and LLM-as-a-Judge.

View all related MCP servers

Related MCP Connectors

  • Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.

  • The WAF for agents. Pattern-based + heuristic firewall scans prompts, RAG documents, tool argume...

  • Crypto transaction firewall and risk tools for MCP agents.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/provnai/McpVanguard'

If you have feedback or need assistance with the MCP directory API, please join our Discord server