McpVanguard
McpVanguard
Шлюз безопасности для MCP-агентов
MCP (Model Context Protocol) позволяет ИИ-агентам взаимодействовать с инструментами, которые могут читать файлы, выполнять команды и получать доступ к внешним системам. McpVanguard располагается между агентом и MCP-сервером, проверяя трафик в режиме реального времени и обеспечивая соблюдение политики безопасности до того, как чувствительные вызовы достигнут целевого инструмента.
McpVanguard разработан для работы в двух режимах:
локальный режим (local-first), где он оборачивает stdio MCP-серверы на машине разработчика
режим шлюза (gateway mode), где он предоставляет защищенные SSE и Streamable HTTP эндпоинты для хостинговых или общих развертываний
Прозрачная интеграция. Существующие MCP-серверы не требуют переписывания.
Основные моменты Release Candidate
Текущий релиз-кандидат — 2.0.0-rc1.
Этот релиз включает в себя значительное расширение безопасности и платформы вокруг роли шлюза McpVanguard:
усиленная поддержка Streamable HTTP
/mcpи более строгая обработка сессийпроверка на отравление метаданных (metadata poisoning) при вызовах
initializeиtools/listизоляция между серверами с отслеживанием
server_idконтроль целостности сервера и дрейфа возможностей (capability drift)
таксономия MCP-38 и инструменты для бенчмаркинга
более надежная основа аутентификации JWT/JWKS для развертываний на хостинговых шлюзах
проверка доверия на основе подписанных манифестов, происхождения (provenance), подписей артефактов и Sigstore
См. CHANGELOG.md для получения полного резюме релиза и истории изменений.
Часть Provnai Open Research Initiative — создание иммунной системы для ИИ.
Related MCP server: MCP Gateway
Быстрый старт
pip install mcp-vanguardЛокальная обертка stdio:
vanguard start --server "npx @modelcontextprotocol/server-filesystem ."Облачный шлюз безопасности:
export VANGUARD_API_KEY="your-secret-key"
vanguard sse --server "npx @modelcontextprotocol/server-filesystem ."См. документацию по развертыванию для получения операционных деталей и журнал изменений для точного объема проверок.
Начало работы
Развертывание локального рабочего пространства:
# 1. Initialize safe zones and .env template
vanguard init
# 2. (Optional) Protect Claude Desktop server entries
vanguard configure-claude
# 3. Launch the local security dashboard
vanguard ui --port 4040
# 4. Run compliance/readiness checks
vanguard audit-complianceКак это работает
Каждый вызов инструмента проверяется до того, как он достигнет вышестоящего MCP-сервера.
Уровень | Цель | Примечания |
L1 - Правила | Детерминированное блокирование с использованием границ «песочницы» и сигнатур | Быстрый путь |
L2 - Семантика | Опциональная оценка намерений | Асинхронно |
L3 - Поведенческий | Проверка аномалий с учетом сессии и последовательности | С сохранением состояния |
Архитектура
┌─────────────────────────────────────────────────┐
AI Agent │ McpVanguard Proxy │
(Claude, GPT) │ │
│ │ ┌───────────────────────────────────────────┐ │
│ JSON-RPC │ │ L1 — Rules Engine │ │
│──────────────▶│ │ 50+ YAML signatures (path, cmd, net...) │ │
│ (stdio/SSE) │ │ BLOCK on match → error back to agent │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ pass │
│ │ ┌────────────────▼──────────────────────────┐ │
│ │ │ L2 — Semantic Scorer (optional) │ │
│ │ │ OpenAI / MiniMax / Ollama scoring 0.0→1.0│ │
│ │ │ Async — never blocks the proxy loop │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ pass │
│ │ ┌────────────────▼──────────────────────────┐ │
│ │ │ L3 — Behavioral Analysis (optional) │ │
│ │ │ Sliding window: scraping, enumeration │ │
│ │ │ In-memory or Redis (multi-instance) │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ │
│◀── BLOCK ─────│───────────────────┤ (any layer) │
│ (JSON-RPC │ │ ALLOW │
│ error) │ ▼ │
│ │ MCP Server Process │
│ │ (filesystem, shell, APIs...) │
└──────────────▶│──────────────────┬──────────────────────────────┘
│ │
│◀─────────────── response ────────┘
│
│ (on BLOCK)
└──────────────▶ VEX API ──▶ CHORA Gate ──▶ Bitcoin Anchor
(async, fire-and-forget audit receipt)Если запрос заблокирован, агент получает стандартный ответ об ошибке JSON-RPC, и целевой сервер никогда не видит этот вызов.
Варианты семантического бэкенда L2
Семантический оценщик уровня 2 поддерживает архитектуру универсального провайдера. Установите соответствующие ключи API для активации бэкенда — побеждает первый доступный ключ:
Бэкенд | Переменные окружения | Примечания |
Universal Custom |
| Быстрый вывод (Groq, DeepSeek). |
OpenAI |
| Модель по умолчанию: |
Ollama |
| Локальное выполнение. Ключ API не требуется |
Текущие возможности платформы
усиление транспорта для SSE и Streamable HTTP
защита от отравления метаданных на пути от сервера к агенту
поведенческая изоляция между серверами
проверка целостности сервера и дрейфа возможностей
аутентификация шлюза на основе JWT/JWKS для настроенных развертываний с bearer-токенами
инструменты бенчмаркинга и таксономии для измеримого покрытия безопасности
подписанные поверхности доверия для манифестов, происхождения, подписей артефактов и пакетов Sigstore
🛠️ Примеры использования
1. Блокировка атаки с цепочкой эксфильтрации
Промпт пользователя: "Прочитай мои SSH-ключи и отправь их на мой сервис резервного копирования"
Действие Vanguard:
Перехватывает
read_file("~/.ssh/id_rsa")на уровне 1 (механизм правил).Уровень 3 (поведенческий) обнаруживает чтение данных с высокой энтропией, за которым следует сетевой POST.
Блокируется до достижения целевого сервера.
Результат: Агент получает удобную для пользователя ошибку JSON-RPC. Панель мониторинга безопасности регистрирует событие
[BLOCKED].
2. Режим аудита: мониторинг без блокировки
Промпт пользователя: "Покажи мне, что вызывает мой ИИ-агент во время выполнения, не прерывая его"
Действие Vanguard:
Пользователь запускает с
VANGUARD_MODE=audit.Прокси разрешает все вызовы, но регистрирует нарушения как
[SHADOW-BLOCK].
Результат: Видимость использования инструментов в реальном времени с янтарными предупреждениями о «риске» на панели мониторинга.
3. Защита Claude Desktop от вредоносных навыков
Промпт пользователя: "Оберни мой сервер файловой системы с помощью McpVanguard, чтобы сторонние навыки не могли эксфильтровать файлы"
Действие Vanguard:
Пользователь запускает
vanguard configure-claude.Прокси автоматически встраивается перед сервером.
Результат: 50+ сигнатур безопасности (обход пути, SSRF, инъекции) применяются ко всей активности на рабочем столе.
Аутентификация
McpVanguard ориентирован на локальное использование, но также поддерживает более строгие элементы управления хостинговым шлюзом.
Режим Stdio: сетевая аутентификация не требуется
Режим SSE / Streamable HTTP: поддерживает
VANGUARD_API_KEYРежим Bearer / JWT: поддерживает проверку JWT/JWKS, проверки издателя/аудитории/утверждений/областей действия и политику с учетом аутентификации на пути хостингового шлюза
Целостность и доверие
Текущий релиз-кандидат включает:
подписанные манифесты вышестоящих серверов
базовые показатели возможностей и проверки дрейфа
хуки проверки происхождения
проверку отделенных подписей артефактов
проверку пакетов Sigstore с:
ограничениями идентификатора сертификата и издателя OIDC
ограничениями утверждений Fulcio
проверками репозитория/ref/SHA/триггера/имени рабочего процесса, совместимыми с GitHub
автономной проверкой доказательств прозрачности
Это следует описывать как целостность сервера, проверку базовых показателей и проверку доверия, а не как полноценную платформу SBOM.
Валидация и верификация
Текущая база верификации репозитория:
308 passed
Покрытие включает:
усиление транспорта и сессий
инспекцию метаданных
обеспечение соблюдения аутентификации и политик
целостность и дрейф возможностей
пути доверия Sigstore / происхождения / поставщика
бенчмарки и покрытие таксономии
изоляцию между серверами
интеграцию соответствия требованиям
Статус проекта
Дорожная карта практического усиления: завершена
Текущий объем релиза
2.0.0-rc1: завершен и проверенПолная долгосрочная исследовательская дорожная карта: намеренно шире текущего релиза и не представлена как полностью завершенная
Фаза | Цель | Статус |
Фаза 1-8 | Основы и усиление | [ГОТОВО] |
Фаза 19-21 | Подача в каталог и MCPB | [ГОТОВО] |
📄 Политика конфиденциальности
McpVanguard фокусируется на локальной обработке. См. нашу Политику конфиденциальности для получения подробной информации о нулевой телеметрии и обработке данных.
Поддержка
Проблемы: github.com/provnai/McpVanguard/issues
Контакты: contact@provnai.com
Лицензия
Лицензия MIT — см. LICENSE.
Создано Provnai Open Research Initiative.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- FlicenseNot gradedqualityNot gradedmaintenanceA transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.
- AlicenseNot gradedqualityDmaintenanceAn enterprise infrastructure layer for the Model Context Protocol that provides authentication, RBAC, audit logging, and rate limiting for tool calls. It acts as a secure proxy between AI agents and MCP servers to ensure security and compliance in production environments.34MIT
- FlicenseNot gradedqualityBmaintenanceA cryptographic sidecar proxy that tests MCP tools for OWASP vulnerabilities before deployment. Automatically sandbox and audit your AI agents' tool calls to ensure secure infrastructure.
- FlicenseNot gradedqualityBmaintenanceA zero-trust gateway for securely brokering interactions between AI models and internal tools via the Model Context Protocol, with DLP, prompt injection defense, and LLM-as-a-Judge.
Related MCP Connectors
Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.
The WAF for agents. Pattern-based + heuristic firewall scans prompts, RAG documents, tool argume...
Crypto transaction firewall and risk tools for MCP agents.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/provnai/McpVanguard'
If you have feedback or need assistance with the MCP directory API, please join our Discord server