Skip to main content
Glama

mcpnew

Test

Genera servidores MCP seguros por defecto — en TypeScript o JavaScript, con permisos de denegación total, stubs de herramientas tipados y hooks de auditoría preconfigurados.

El problema

Cada servidor MCP hecho a mano empieza igual: copias una demo de la documentación, registras herramientas sobre la marcha y esperas que nadie pregunte "¿espera, esa herramienta puede leer mi directorio personal?". Los permisos acaban siendo de permitir-todo por accidente. El registro de auditoría es un TODO. Los esquemas de entrada se desvían de los handlers.

mcpnew invierte el valor por defecto. Cada capacidad que expone tu servidor comienza denegada, cada llamada a herramienta pasa por un hook de auditoría, y cada stub de herramienta está tipado una sola vez a nivel de esquema.

Related MCP server: MCP Server Templates

Instalación

npm install -g mcpnewcli

Cero dependencias en tiempo de ejecución. Node 18+.

Inicio rápido en 30 segundos

# 1. Scaffold (JavaScript default; add --lang ts for TypeScript)
mcpnew create my-server && cd my-server && npm install

# 2. Add a typed tool stub — it lands DENIED in mcp.permissions.json
npx mcpnewcli add-tool search-files

# 3. Review, implement, then explicitly allow:
#    "tools": { "search-files": "allow" }

# 4. Keep yourself honest
npx mcpnewcli audit

Eso es todo. mcpnew audit falla con código distinto de cero si el manifiesto deja de ser de denegación total, si alguna herramienta registrada carece de su compuerta requireAllowed(), o si los hooks de auditoría no están conectados — intégralo en CI y mantente seguro por construcción.

Intégralo en CI

Coloca esto en el repositorio del servidor generado (.github/workflows/audit.yml):

name: mcp-security-audit
on: [push, pull_request]
jobs:
  audit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: 20
      - run: npx --yes mcpnewcli audit

Cualquier hallazgo — un valor por defecto relajado, una herramienta sin compuerta, un hook sin conectar — sale con código distinto de cero y hace fallar la comprobación antes de que pueda fusionarse.

Lo que obtienes

my-server/
├── src/server.js          # MCP server: typed tool stubs + permission gates + audit hooks
├── src/audit.js           # JSONL audit trail → logs/audit.jsonl (gitignored)
├── src/manifest.js        # manifest loader (+ TS types on --lang ts)
├── test/server.test.js    # tests asserting the deny-all posture holds
└── mcp.permissions.json   # deny-all permission manifest — the source of truth
  • Permisos de denegación total — herramientas, recursos, prompts, red, sistema de archivos: todo por defecto en deny. Los comodines se rechazan directamente.

  • Stubs de herramientas tipadosmcpnew add-tool <nombre> inserta un stub con esquema zod conectado a través de la compuerta y el hook de auditoría. Tú escribes el cuerpo; el andamiaje ya es correcto.

  • Hooks de auditoría preconfigurados — cada llamada registra marca de tiempo, herramienta, argumentos, resultado y duración en logs/audit.jsonl.

Configuración

El mcp.permissions.json generado:

{
  "version": 1,
  "default": "deny",
  "tools": { "ping": "deny" },
  "resources": { "default": "deny" },
  "prompts": { "default": "deny" },
  "network": { "default": "deny", "allowlist": [] },
  "filesystem": { "default": "deny", "paths": [] }
}

Cambia las entradas a "allow" deliberadamente, una a la vez, después de leer lo que hace la herramienta. mcpnew audit verifica que no hayas relajado más de lo que pretendías.

Pro

¿Desplegando servidores MCP para equipos de producción? mcpnew Pro ($9/mes) añade flujos de revisión de políticas como código: diffs de pull-request de los manifiestos de permisos con aprobación obligatoria antes de que cualquier deny pase a allow, envío de registros de auditoría a nivel de organización (Splunk/Datadog/Loki), y un informe de cumplimiento que mapea cada concesión de herramienta a su registro de aprobación. Un solo nivel, sin cálculos por asiento. Licencia vía Gumroad — enlace de marcador de posición.

Licencia

MIT


Parte del kit de herramientas stealth-alpha — ocho CLIs de cero dependencias para automatización de lanzamientos, seguridad de agentes e higiene de repositorios.

A
license - permissive license
Not graded
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    Not graded
    quality
    D
    maintenance
    A production-ready MCP server scaffold that features built-in authentication, Docker support, and a comprehensive CI/CD release pipeline. It provides a standardized template for deploying servers with multi-transport support and configurable read-only modes.
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    Provides production-grade starter templates for MCP servers with permission boundaries, integration tests, and eval contracts, enabling rapid development of secure and testable MCP servers.
    Apache 2.0
  • A
    license
    Not graded
    quality
    B
    maintenance
    Production-ready MCP server starter with authentication, observability, and a plugin system for building and deploying MCP servers quickly.
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/stealth-alpha/mcpnew'

If you have feedback or need assistance with the MCP directory API, please join our Discord server