alethia-mcp
Official@vitronai/alethia
Агент-нативный E2E с проверяемой безопасностью. Ваш агент управляет реальным браузером с помощью простого английского языка, а деструктивные действия блокируются предохранителем, который можно доказательно проверить — с подписанным аудиторским следом и без облака.
Установка
Claude Code — самый быстрый путь (плагин):
/plugin marketplace add vitron-ai/alethia-mcp
/plugin install alethia@vitronaiЭто подключает и MCP-сервер, и скилл одним шагом — без ручного npm install и правки конфигурации MCP. Перезапустите или выполните /reload-plugins для активации.
Claude Code — только навык (без менеджера плагинов):
mkdir -p ~/.claude/skills/alethia && \
curl -fsSL https://raw.githubusercontent.com/vitron-ai/alethia-mcp/main/skills/alethia/SKILL.md \
-o ~/.claude/skills/alethia/SKILL.mdПерезапустите Claude Code. В следующий раз, когда вы попросите его протестировать страницу, он заметит, что Alethia ещё не настроена, и проведёт вас через установку моста самостоятельно.
Все остальные (Claude Desktop, Cursor, Cline, Continue):
npm install -g @vitronai/alethiaЗатем добавьте это в MCP-конфиг вашего клиента:
{
"mcpServers": {
"alethia": {
"command": "alethia-mcp"
}
}
}Клиент | Файл конфигурации |
Claude Code |
|
Claude Desktop (macOS) |
|
Claude Desktop (Windows) |
|
Claude Desktop (Linux) |
|
Cursor | Настройки → MCP → Добавить сервер (вставьте только внутренний объект |
Cline / Continue / other | Собственный файл конфигурации MCP клиента |
Перезапустите клиент после сохранения. Рантайм автоматически загружается (с подписью, ~100 МБ) при первом вызове инструмента Alethia агентом. По умолчанию открывается окно наблюдения, чтобы вы могли следить — установите ALETHIA_HEADLESS=1, чтобы скрыть его; CI скрывает его автоматически.
Обновление моста: npm install -g @vitronai/alethia@latest. С версии 0.7.0 вам не нужен новый мост для новых версий рантайма — он запрашивает GitHub Releases при каждом запуске.
Всегда запускать последнюю версию без ручного обновления:
{
"mcpServers": {
"alethia": {
"command": "npx",
"args": ["-y", "@vitronai/alethia@latest"]
}
}
}Суффикс @latest важен — без него npx -y может выдать устаревшую копию из кэша. Компромисс: +10–30 секунд на холодный кэш, и каждый запуск получает то, что npm отдаёт в данный момент (глобальная установка — более безопасный вариант по умолчанию для работы с требованиями комплаенса, так как она меняется только при явном обновлении).
Зафиксировать конкретную версию рантайма (воспроизводимый CI, поиск регрессий):
"env": { "ALETHIA_RUNTIME_VERSION": "0.4.0" }Установить скилл Claude Code (необязательно, обучает Claude, когда какой инструмент использовать):
alethia-mcp --install-skillRelated MCP server: titmas-agent-action-gate
Что можно попросить
Вам не нужно вызывать эти инструменты напрямую — просто попросите своего агента простой фразой, и он выберет правильный инструмент.
Фраза | Что происходит |
«Войди в систему и проверь, что панель управления загружается.» | Управляет браузером, сообщает, что изменилось и было ли что-то заблокировано. |
«Сгенерируй тесты для этой страницы — у меня их ещё нет.» | Сканирует страницу и создаёт стартовый набор тестов с проверкой безопасности для каждого деструктивного элемента, который найдёт. |
«Докажи, что предохранитель блокирует деструктивные действия на странице.» | Находит все деструктивные действия и проверяет, что каждое из них блокируется — отчёт pass/fail по каждому действию. |
«Проверь страницу на доступность» | Полномасштабный аудит WCAG 2.1 AA через axe-core. |
«Проверь страницу на комплаенс и безопасность» | Проверка по 8 контролям NIST SP 800-53. |
«Экспортируй подписанный пакет доказательств всего, что вы только что сделали.» | Защищённая от подделок запись сессии — передайте её аудитору. |
«Проверь панель управления и страницу настроек одновременно.» | Несколько тестов параллельно, по одному на страницу, в рамках одного запроса. |
«Сделай скриншот» / «Сколько элементов в списке?» | Визуальная проверка или ответ, который простой фразой не получить напрямую (количество, вычисленные стили). |
«Немедленно останови всё — что-то выглядит не так.» | Мгновенная остановка. Снимается только из окна наблюдения — агент не может снять собственный предохранитель. |
Ввод в поля пароля, токена или номеров карт блокируется, если только вы не оформите запрос как настоящий тест входа или оплаты — агент включит это за вас, вам не нужно называть флаг.
Как ещё примеры: в публичном кулинарном перечне (cookbook) — полные руководства: бутстрапинг тестов на незнакомой странице, полная проверка соответствия, параллельные проверки на нескольких страницах, живая партнёрская демонстрация. Каждый пример — буквальная готовая фраза, которая вставляется в чат.
Добавляем Alethia в ваш проект
Отдельная установка на проект не нужна — как только MCP-сервер настроен, любой агент в любом проекте может воспользоваться им.
Положите
.alethiaфайл в любую папку, которую ваш репозиторий считает тестовой —tests/e2e/, куда угодно.# tests/e2e/login.alethia name login flow navigate to http://127.0.0.1:5173 assert "Sign in" is visible click Sign in type dev@company.com into the email field assert dashboard is visibleПопросите агента запустить его: «Выполните tests/бд/login.alethia на http://127.0.0.1:5173»
В CI запускайте без агента или MCP-хоста вообще:
alethia run tests/e2e/login.alethiaВыход 0 — тесты прошли, 1 — тесты упали. Готовый workflow-пример: ‘examples/github-actions.yml’.
Рабочая опорная реализация (демо-приложение + спецификации + CI + бенчмарк) находится по адресу vitron-ai/alethia-anvil.
Почему не просто Cypress или Playwright?
Cypress / Playwright | Alethia | |
Кто пишет тест | человек, в | AI-агент, на простом языке |
Доказательство блокировки деструктивных действий | ручная проверка | одна команда — автоматический, машинно-читаемый отчёт |
Скорость за шаг | ~200 мс (Playwright MCP), ~2 с (Playwright CLI) | ~13 мс — проверьте эти цифры сами |
Доказательства | скриншоты, видео | пакет доказательств с подписью |
Сеть | телеметрия по умолчанию в большинстве облачных панелей | изолированное развёртывание air-gap — ноль телеметрии, адрес 127.0.0.1 |
Это не только инструмент для тестов уж точно — попросите агента проверить getComputedStyle() или offsetWidth на странице которую он в настоящее время строит, и вы получите живой, без кэша ответ прямо из DOM вместо цикла «перезагрузка — осмотр».
Подробнее: Архитектура · Безопасность при шлюзе · FAQ · Паттерны UI для тестирования, управляемого агентом
Флаги командной строки
alethia-mcp Run as a stdio MCP server (default)
alethia-mcp run <path> Run an NLP test file from the shell (CI mode)
alethia-mcp run --nlp "..." Run inline NLP from the shell
alethia-mcp run - Read NLP from stdin
alethia-mcp --version Print the version and exit
alethia-mcp --health-check Probe the Alethia runtime and exit 0/1
alethia-mcp --debug Run with debug logging on stderrТакже устанавливается более короткий алиас alethia (тот же бинарный файл), поэтому подкоманду run можно вызывать как alethia run <путь>.
Переменные окружения
Переменная | По умолчанию | Описание |
|
| Где работает рантайм |
|
| Таймаут на одном запросе |
| пусто (видимый) |
|
| вкл для | Пошаговые подсветки на цели. |
| пуст (последняя) | Зафиксировать версию рантайма для воспроизводимых CI-сборок |
|
| Где хранится автоматически установленный рантайм |
| пуст | Зафиксировать сам мост, пропустить npm-auto-update |
| пуст | Требовать, чтобы трону арбол моста соответствовала этому хэшу |
| пуст |
|
| пуст |
|
Как мост сам себя обновляет
Рантайм автоустанавливается при первом использовании из подписанных GitHub-релизов (проверка Ed25519). Мост при первом запуске запрашивает у GitHub текущую версию (кэш 1 ч) — в исходном коде моста нет ни одной жёстко заданной версии, поэтому глобально установленный мост продолжает получать актуальные рантаймы по мере их выхода.
Мост также автоматически обновляет и собственный код (с версии 0.8.0): проверяет npm при запуске, проверяет SHA-512 скачанного архива, устанавливает в
~/.alethia/bridge/<версия>/. Переход через крупную версию (major version) невозможен без явного действия; новая версия становится доверенной только после завершения настоящего MCP-хендшейка, а версии, падающие до этого, помещаются в карантин после 3 попыток.Встроенный навык Claude Code обновляется тем же способом — при каждом запуске он сравнивается с
~/.claude/skills/alethia/SKILL.mdи перезаписывается, если устарел.
Устранение неполадок
«Alethia desktop runtime is not running» — запустите alethia-mcp --health-check (выполнит автоматическую установку при отсутствии). Если не помогает, проверьте сетевую доступность до GitHub.
"WRITE_HIGH" / "EA1 POLICY BLOCK" в журнале аудита — деструктивное действие было заблокировано. Это корректное поведение с блокировкой по умолчанию (fail-closed), а не ошибка, которую нужно исправлять. Расширение этого требует настройки человеком; агент не может сделать это изнутри вызова.
"SENSITIVE_INPUT_DENIED" — обнаружено поле пароля/токена/кредитной карты. Переопределяйте это только с помощью allowSensitiveInput: true для легитимных тестов аутентификации/платежей.
MCP-клиент не видит инструменты — выполните alethia-mcp --health-check, проверьте структуру вашей конфигурации, перезапустите клиент и установите ALETHIA_DEBUG=1 для записи трафика моста.
"Server transport closed unexpectedly" / мост завершается молча — обычно это устаревший кэшированный мост. Если вы используете npx -y @vitronai/alethia без @latest, добавьте его или выполните rm -rf ~/.npm/_npx. Если используется глобальная установка, выполните npm install -g @vitronai/alethia@latest. Затем полностью завершите и перезапустите клиент (Cmd-Q на macOS, а не просто закройте окно).
«Я вижу новый релиз на GitHub, но мой рантайм не обновился» — проверка «что актуально» кэшируется на 1 час. Сбросьте её с помощью rm ~/.alethia/.latest-release ~/.alethia/.bridge-registry-cache, затем перезапустите клиент.
Модель безопасности
Рантайм является локальным по архитектуре: его подписанный бинарный файл отказывается переходить куда-либо за пределы file://, localhost, 127.0.0.1, .local и частных диапазонов RFC1918. Это константа времени компиляции — ни флаг, ни переменная окружения, ни переключатель интерфейса не изменяют её. Полная модель угроз и процесс раскрытия уязвимостей: SECURITY.md. Сообщения о злоупотреблениях: team@vitron.ai.
Конфиденциальность
Локальный по архитектуре — ничего не собирается, не передаётся и не хранится за пределами вашей машины. Содержимое страниц, скриншоты и инструкции для тестов обрабатываются локально и никогда никуда не отправляются. Пакеты доказательств записываются в вашу файловую систему только по явному запросу. Ноль телеметрии, ноль аналитики, ноль отчётов о сбоях. Вопросы: team@vitron.ai.
Лицензия и патентное уведомление
Этот мост лицензирован по MIT — см. LICENSE. Сам рантайм Alethia находится в статусе patent pending (заявка в США № 19/571,437); лицензия MIT на этот мост не предоставляет патентную лицензию на рантайм. Коммерческое использование рантайма может потребовать отдельной лицензии. Вопросы по лицензированию: team@vitron.ai.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
AlicenseNot gradedqualityBmaintenanceGoverned MCP gateway that lets AI agents call tools with policy enforcement, prompt-injection screening, a kill-switch, and tamper-evident signed audit logs.Apache 2.0- AlicenseBqualityBmaintenanceAn MCP server that enforces deterministic authorization boundaries for AgentTeams workflows by verifying evidence and policy, returning ALLOW, BLOCK, or REQUIRE_APPROVAL decisions before actions are executed.6Apache 2.0
- AlicenseNot gradedqualityBmaintenanceAn MCP server for agent authorization that tests the full effect surface and enforces control over consequential actions before dispatch, emitting verifiable execution evidence.1Apache 2.0
- FlicenseNot gradedqualityBmaintenanceProvides policy-driven runtime authorization and security evaluation for MCP-based agents, including MCP streaming HTTP gateway, mock MCP servers, deterministic agent demos, and audited tool invocation with redacted PostgreSQL audit chains.
Related MCP Connectors
Remote MCP for A2A failure replay MCP, structured receipts, audit logs, and reviewer-ready evidence.
Control plane for autonomous software labor. Agents claim objectives over MCP with audit trail.
Hosted AgentLux MCP server for marketplace, identity, creator, services, and social flows.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/vitron-ai/alethia-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server