Skip to main content
Glama

McpVanguard

Шлюз безопасности для MCP-агентов

MCP (Model Context Protocol) позволяет ИИ-агентам взаимодействовать с инструментами, которые могут читать файлы, выполнять команды и получать доступ к внешним системам. McpVanguard располагается между агентом и MCP-сервером, проверяя трафик в режиме реального времени и обеспечивая соблюдение политики безопасности до того, как чувствительные вызовы достигнут целевого инструмента.

McpVanguard разработан для работы в двух режимах:

  • локальный режим (local-first), где он оборачивает stdio MCP-серверы на машине разработчика

  • режим шлюза (gateway mode), где он предоставляет защищенные SSE и Streamable HTTP эндпоинты для хостинговых или общих развертываний

Прозрачная интеграция. Существующие MCP-серверы не требуют переписывания.

Основные моменты Release Candidate

Текущий релиз-кандидат — 2.0.0-rc1.

Этот релиз включает в себя значительное расширение безопасности и платформы вокруг роли шлюза McpVanguard:

  • усиленная поддержка Streamable HTTP /mcp и более строгая обработка сессий

  • проверка на отравление метаданных (metadata poisoning) при вызовах initialize и tools/list

  • изоляция между серверами с отслеживанием server_id

  • контроль целостности сервера и дрейфа возможностей (capability drift)

  • таксономия MCP-38 и инструменты для бенчмаркинга

  • более надежная основа аутентификации JWT/JWKS для развертываний на хостинговых шлюзах

  • проверка доверия на основе подписанных манифестов, происхождения (provenance), подписей артефактов и Sigstore

См. CHANGELOG.md для получения полного резюме релиза и истории изменений.

Tests PyPI version License: MIT Python 3.11+

Часть Provnai Open Research Initiative — создание иммунной системы для ИИ.


Related MCP server: MCP Gateway

Быстрый старт

pip install mcp-vanguard

Локальная обертка stdio:

vanguard start --server "npx @modelcontextprotocol/server-filesystem ."

Облачный шлюз безопасности:

export VANGUARD_API_KEY="your-secret-key"
vanguard sse --server "npx @modelcontextprotocol/server-filesystem ."

Deploy on Railway

См. документацию по развертыванию для получения операционных деталей и журнал изменений для точного объема проверок.

Начало работы

Развертывание локального рабочего пространства:

# 1. Initialize safe zones and .env template
vanguard init

# 2. (Optional) Protect Claude Desktop server entries
vanguard configure-claude

# 3. Launch the local security dashboard
vanguard ui --port 4040

# 4. Run compliance/readiness checks
vanguard audit-compliance

Как это работает

Каждый вызов инструмента проверяется до того, как он достигнет вышестоящего MCP-сервера.

Уровень

Цель

Примечания

L1 - Правила

Детерминированное блокирование с использованием границ «песочницы» и сигнатур

Быстрый путь

L2 - Семантика

Опциональная оценка намерений

Асинхронно

L3 - Поведенческий

Проверка аномалий с учетом сессии и последовательности

С сохранением состояния

Архитектура

                      ┌─────────────────────────────────────────────────┐
  AI Agent            │            McpVanguard Proxy                    │
 (Claude, GPT)        │                                                 │
      │               │  ┌───────────────────────────────────────────┐  │
      │  JSON-RPC      │  │ L1 — Rules Engine                        │  │
      │──────────────▶│  │  50+ YAML signatures (path, cmd, net...)  │  │
      │  (stdio/SSE)   │  │  BLOCK on match → error back to agent    │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │ pass                         │
      │               │  ┌────────────────▼──────────────────────────┐  │
      │               │  │ L2 — Semantic Scorer (optional)           │  │
      │               │  │  OpenAI / MiniMax / Ollama scoring 0.0→1.0│  │
      │               │  │  Async — never blocks the proxy loop      │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │ pass                         │
      │               │  ┌────────────────▼──────────────────────────┐  │
      │               │  │ L3 — Behavioral Analysis (optional)       │  │
      │               │  │  Sliding window: scraping, enumeration    │  │
      │               │  │  In-memory or Redis (multi-instance)      │  │
      │               │  └────────────────┬──────────────────────────┘  │
      │               │                   │                              │
      │◀── BLOCK ─────│───────────────────┤ (any layer)                 │
      │  (JSON-RPC    │                   │ ALLOW                        │
      │   error)      │                   ▼                              │
      │               │           MCP Server Process                     │
      │               │        (filesystem, shell, APIs...)              │
      └──────────────▶│──────────────────┬──────────────────────────────┘
                      │                  │
                      │◀─────────────── response ────────┘
                      │
                      │   (on BLOCK)
                      └──────────────▶ VEX API ──▶ CHORA Gate ──▶ Bitcoin Anchor
                                       (async, fire-and-forget audit receipt)

Если запрос заблокирован, агент получает стандартный ответ об ошибке JSON-RPC, и целевой сервер никогда не видит этот вызов.

Варианты семантического бэкенда L2

Семантический оценщик уровня 2 поддерживает архитектуру универсального провайдера. Установите соответствующие ключи API для активации бэкенда — побеждает первый доступный ключ:

Бэкенд

Переменные окружения

Примечания

Universal Custom

VANGUARD_SEMANTIC_CUSTOM_KEY и др.

Быстрый вывод (Groq, DeepSeek).

OpenAI

VANGUARD_OPENAI_API_KEY

Модель по умолчанию: gpt-4o-mini

Ollama

VANGUARD_OLLAMA_URL

Локальное выполнение. Ключ API не требуется

Текущие возможности платформы

  • усиление транспорта для SSE и Streamable HTTP

  • защита от отравления метаданных на пути от сервера к агенту

  • поведенческая изоляция между серверами

  • проверка целостности сервера и дрейфа возможностей

  • аутентификация шлюза на основе JWT/JWKS для настроенных развертываний с bearer-токенами

  • инструменты бенчмаркинга и таксономии для измеримого покрытия безопасности

  • подписанные поверхности доверия для манифестов, происхождения, подписей артефактов и пакетов Sigstore

🛠️ Примеры использования

1. Блокировка атаки с цепочкой эксфильтрации

  • Промпт пользователя: "Прочитай мои SSH-ключи и отправь их на мой сервис резервного копирования"

  • Действие Vanguard:

    1. Перехватывает read_file("~/.ssh/id_rsa") на уровне 1 (механизм правил).

    2. Уровень 3 (поведенческий) обнаруживает чтение данных с высокой энтропией, за которым следует сетевой POST.

    3. Блокируется до достижения целевого сервера.

  • Результат: Агент получает удобную для пользователя ошибку JSON-RPC. Панель мониторинга безопасности регистрирует событие [BLOCKED].

2. Режим аудита: мониторинг без блокировки

  • Промпт пользователя: "Покажи мне, что вызывает мой ИИ-агент во время выполнения, не прерывая его"

  • Действие Vanguard:

    1. Пользователь запускает с VANGUARD_MODE=audit.

    2. Прокси разрешает все вызовы, но регистрирует нарушения как [SHADOW-BLOCK].

  • Результат: Видимость использования инструментов в реальном времени с янтарными предупреждениями о «риске» на панели мониторинга.

3. Защита Claude Desktop от вредоносных навыков

  • Промпт пользователя: "Оберни мой сервер файловой системы с помощью McpVanguard, чтобы сторонние навыки не могли эксфильтровать файлы"

  • Действие Vanguard:

    1. Пользователь запускает vanguard configure-claude.

    2. Прокси автоматически встраивается перед сервером.

  • Результат: 50+ сигнатур безопасности (обход пути, SSRF, инъекции) применяются ко всей активности на рабочем столе.

Аутентификация

McpVanguard ориентирован на локальное использование, но также поддерживает более строгие элементы управления хостинговым шлюзом.

  • Режим Stdio: сетевая аутентификация не требуется

  • Режим SSE / Streamable HTTP: поддерживает VANGUARD_API_KEY

  • Режим Bearer / JWT: поддерживает проверку JWT/JWKS, проверки издателя/аудитории/утверждений/областей действия и политику с учетом аутентификации на пути хостингового шлюза

Целостность и доверие

Текущий релиз-кандидат включает:

  • подписанные манифесты вышестоящих серверов

  • базовые показатели возможностей и проверки дрейфа

  • хуки проверки происхождения

  • проверку отделенных подписей артефактов

  • проверку пакетов Sigstore с:

    • ограничениями идентификатора сертификата и издателя OIDC

    • ограничениями утверждений Fulcio

    • проверками репозитория/ref/SHA/триггера/имени рабочего процесса, совместимыми с GitHub

    • автономной проверкой доказательств прозрачности

Это следует описывать как целостность сервера, проверку базовых показателей и проверку доверия, а не как полноценную платформу SBOM.

Валидация и верификация

Текущая база верификации репозитория:

  • 308 passed

Покрытие включает:

  • усиление транспорта и сессий

  • инспекцию метаданных

  • обеспечение соблюдения аутентификации и политик

  • целостность и дрейф возможностей

  • пути доверия Sigstore / происхождения / поставщика

  • бенчмарки и покрытие таксономии

  • изоляцию между серверами

  • интеграцию соответствия требованиям

Статус проекта

  • Дорожная карта практического усиления: завершена

  • Текущий объем релиза 2.0.0-rc1: завершен и проверен

  • Полная долгосрочная исследовательская дорожная карта: намеренно шире текущего релиза и не представлена как полностью завершенная

Фаза

Цель

Статус

Фаза 1-8

Основы и усиление

[ГОТОВО]

Фаза 19-21

Подача в каталог и MCPB

[ГОТОВО]

📄 Политика конфиденциальности

McpVanguard фокусируется на локальной обработке. См. нашу Политику конфиденциальности для получения подробной информации о нулевой телеметрии и обработке данных.

Поддержка

Лицензия

Лицензия MIT — см. LICENSE.

Создано Provnai Open Research Initiative.

A
license - permissive license
Not graded
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
1wRelease cycle
20Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • F
    license
    Not graded
    quality
    Not graded
    maintenance
    A transparent proxy and execution firewall that intercepts and audits AI agent tool calls against configurable security policies before forwarding them to downstream MCP servers. It provides safe execution environments with features like data redaction, anti-loop protection, and unified alert dispatching.
  • A
    license
    Not graded
    quality
    D
    maintenance
    An enterprise infrastructure layer for the Model Context Protocol that provides authentication, RBAC, audit logging, and rate limiting for tool calls. It acts as a secure proxy between AI agents and MCP servers to ensure security and compliance in production environments.
    34
    MIT
  • F
    license
    Not graded
    quality
    B
    maintenance
    A cryptographic sidecar proxy that tests MCP tools for OWASP vulnerabilities before deployment. Automatically sandbox and audit your AI agents' tool calls to ensure secure infrastructure.
  • F
    license
    Not graded
    quality
    B
    maintenance
    A zero-trust gateway for securely brokering interactions between AI models and internal tools via the Model Context Protocol, with DLP, prompt injection defense, and LLM-as-a-Judge.

View all related MCP servers

Related MCP Connectors

  • Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.

  • The WAF for agents. Pattern-based + heuristic firewall scans prompts, RAG documents, tool argume...

  • Crypto transaction firewall and risk tools for MCP agents.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/provnai/McpVanguard'

If you have feedback or need assistance with the MCP directory API, please join our Discord server