Skip to main content
Glama
vitron-ai

alethia-mcp

Official
by vitron-ai

@vitronai/alethia

Агент-нативный E2E с проверяемой безопасностью. Ваш агент управляет реальным браузером с помощью простого английского языка, а деструктивные действия блокируются предохранителем, который можно доказательно проверить — с подписанным аудиторским следом и без облака.

npm version License: MIT Patent Pending GitHub


Установка

Claude Code — самый быстрый путь (плагин):

/plugin marketplace add vitron-ai/alethia-mcp
/plugin install alethia@vitronai

Это подключает и MCP-сервер, и скилл одним шагом — без ручного npm install и правки конфигурации MCP. Перезапустите или выполните /reload-plugins для активации.

Claude Code — только навык (без менеджера плагинов):

mkdir -p ~/.claude/skills/alethia && \
  curl -fsSL https://raw.githubusercontent.com/vitron-ai/alethia-mcp/main/skills/alethia/SKILL.md \
    -o ~/.claude/skills/alethia/SKILL.md

Перезапустите Claude Code. В следующий раз, когда вы попросите его протестировать страницу, он заметит, что Alethia ещё не настроена, и проведёт вас через установку моста самостоятельно.

Все остальные (Claude Desktop, Cursor, Cline, Continue):

npm install -g @vitronai/alethia

Затем добавьте это в MCP-конфиг вашего клиента:

{
  "mcpServers": {
    "alethia": {
      "command": "alethia-mcp"
    }
  }
}

Клиент

Файл конфигурации

Claude Code

~/.claude/mcp.json

Claude Desktop (macOS)

~/Library/Application Support/Claude/claude_desktop_config.json

Claude Desktop (Windows)

%APPDATA%\Claude\claude_desktop_config.json

Claude Desktop (Linux)

~/.config/Claude/claude_desktop_config.json

Cursor

Настройки → MCP → Добавить сервер (вставьте только внутренний объект "alethia": {...} без обёртки mcpServers)

Cline / Continue / other

Собственный файл конфигурации MCP клиента

Перезапустите клиент после сохранения. Рантайм автоматически загружается (с подписью, ~100 МБ) при первом вызове инструмента Alethia агентом. По умолчанию открывается окно наблюдения, чтобы вы могли следить — установите ALETHIA_HEADLESS=1, чтобы скрыть его; CI скрывает его автоматически.

Обновление моста: npm install -g @vitronai/alethia@latest. С версии 0.7.0 вам не нужен новый мост для новых версий рантайма — он запрашивает GitHub Releases при каждом запуске.

Всегда запускать последнюю версию без ручного обновления:

{
  "mcpServers": {
    "alethia": {
      "command": "npx",
      "args": ["-y", "@vitronai/alethia@latest"]
    }
  }
}

Суффикс @latest важен — без него npx -y может выдать устаревшую копию из кэша. Компромисс: +10–30 секунд на холодный кэш, и каждый запуск получает то, что npm отдаёт в данный момент (глобальная установка — более безопасный вариант по умолчанию для работы с требованиями комплаенса, так как она меняется только при явном обновлении).

Зафиксировать конкретную версию рантайма (воспроизводимый CI, поиск регрессий):

"env": { "ALETHIA_RUNTIME_VERSION": "0.4.0" }

Установить скилл Claude Code (необязательно, обучает Claude, когда какой инструмент использовать):

alethia-mcp --install-skill

Related MCP server: titmas-agent-action-gate

Что можно попросить

Вам не нужно вызывать эти инструменты напрямую — просто попросите своего агента простой фразой, и он выберет правильный инструмент.

Фраза

Что происходит

«Войди в систему и проверь, что панель управления загружается.»

Управляет браузером, сообщает, что изменилось и было ли что-то заблокировано.

«Сгенерируй тесты для этой страницы — у меня их ещё нет.»

Сканирует страницу и создаёт стартовый набор тестов с проверкой безопасности для каждого деструктивного элемента, который найдёт.

«Докажи, что предохранитель блокирует деструктивные действия на странице.»

Находит все деструктивные действия и проверяет, что каждое из них блокируется — отчёт pass/fail по каждому действию.

«Проверь страницу на доступность»

Полномасштабный аудит WCAG 2.1 AA через axe-core.

«Проверь страницу на комплаенс и безопасность»

Проверка по 8 контролям NIST SP 800-53.

«Экспортируй подписанный пакет доказательств всего, что вы только что сделали.»

Защищённая от подделок запись сессии — передайте её аудитору.

«Проверь панель управления и страницу настроек одновременно.»

Несколько тестов параллельно, по одному на страницу, в рамках одного запроса.

«Сделай скриншот» / «Сколько элементов в списке?»

Визуальная проверка или ответ, который простой фразой не получить напрямую (количество, вычисленные стили).

«Немедленно останови всё — что-то выглядит не так.»

Мгновенная остановка. Снимается только из окна наблюдения — агент не может снять собственный предохранитель.

Ввод в поля пароля, токена или номеров карт блокируется, если только вы не оформите запрос как настоящий тест входа или оплаты — агент включит это за вас, вам не нужно называть флаг.

Как ещё примеры: в публичном кулинарном перечне (cookbook) — полные руководства: бутстрапинг тестов на незнакомой странице, полная проверка соответствия, параллельные проверки на нескольких страницах, живая партнёрская демонстрация. Каждый пример — буквальная готовая фраза, которая вставляется в чат.


Добавляем Alethia в ваш проект

Отдельная установка на проект не нужна — как только MCP-сервер настроен, любой агент в любом проекте может воспользоваться им.

  1. Положите .alethia файл в любую папку, которую ваш репозиторий считает тестовой — tests/e2e/, куда угодно.

    # tests/e2e/login.alethia
    name login flow
    navigate to http://127.0.0.1:5173
    assert "Sign in" is visible
    click Sign in
    type dev@company.com into the email field
    assert dashboard is visible
  2. Попросите агента запустить его: «Выполните tests/бд/login.alethia на http://127.0.0.1:5173»

  3. В CI запускайте без агента или MCP-хоста вообще:

    alethia run tests/e2e/login.alethia

    Выход 0 — тесты прошли, 1 — тесты упали. Готовый workflow-пример: ‘examples/github-actions.yml’.

Рабочая опорная реализация (демо-приложение + спецификации + CI + бенчмарк) находится по адресу vitron-ai/alethia-anvil.


Почему не просто Cypress или Playwright?

Cypress / Playwright

Alethia

Кто пишет тест

человек, в .spec-файле

AI-агент, на простом языке

Доказательство блокировки деструктивных действий

ручная проверка

одна команда — автоматический, машинно-читаемый отчёт

Скорость за шаг

~200 мс (Playwright MCP), ~2 с (Playwright CLI)

~13 мс — проверьте эти цифры сами

Доказательства

скриншоты, видео

пакет доказательств с подписью

Сеть

телеметрия по умолчанию в большинстве облачных панелей

изолированное развёртывание air-gap — ноль телеметрии, адрес 127.0.0.1

Это не только инструмент для тестов уж точно — попросите агента проверить getComputedStyle() или offsetWidth на странице которую он в настоящее время строит, и вы получите живой, без кэша ответ прямо из DOM вместо цикла «перезагрузка — осмотр».

Подробнее: Архитектура · Безопасность при шлюзе · FAQ · Паттерны UI для тестирования, управляемого агентом


Флаги командной строки

alethia-mcp                  Run as a stdio MCP server (default)
alethia-mcp run <path>       Run an NLP test file from the shell (CI mode)
alethia-mcp run --nlp "..."  Run inline NLP from the shell
alethia-mcp run -            Read NLP from stdin
alethia-mcp --version        Print the version and exit
alethia-mcp --health-check   Probe the Alethia runtime and exit 0/1
alethia-mcp --debug          Run with debug logging on stderr

Также устанавливается более короткий алиас alethia (тот же бинарный файл), поэтому подкоманду run можно вызывать как alethia run <путь>.

Переменные окружения

Переменная

По умолчанию

Описание

ALETHIA_HOST / ALETHIA_PORT

127.0.0.1 / 47432

Где работает рантайм

ALETHIA_TIMEOUT_MS

60000

Таймаут на одном запросе

ALETHIA_HEADLESS

пусто (видимый)

1 скрывает окно наблюдения. В CI окно скрывается автоматически.

ALETHIA_HIGHLIGHTS

вкл для tell

Пошаговые подсветки на цели. 0 отключает их для headless/максимальная скорость

ALETHIA_RUNTIME_VERSION

пуст (последняя)

Зафиксировать версию рантайма для воспроизводимых CI-сборок

ALETHIA_RUNTIME_DIR

~/.alethia/runtime

Где хранится автоматически установленный рантайм

ALETHIA_BRIDGE_VERSION

пуст

Зафиксировать сам мост, пропустить npm-auto-update

ALETHIA_BRIDGE_SRI

пуст

Требовать, чтобы трону арбол моста соответствовала этому хэшу sha512-...

ALETHIA_SKIP_AUTO_UPDATE

пуст

1 полностью отключает url npm-реестра моста

ALETHIA_DEBUG

пуст

1 включает отладочное логирование в stderr

Как мост сам себя обновляет

  • Рантайм автоустанавливается при первом использовании из подписанных GitHub-релизов (проверка Ed25519). Мост при первом запуске запрашивает у GitHub текущую версию (кэш 1 ч) — в исходном коде моста нет ни одной жёстко заданной версии, поэтому глобально установленный мост продолжает получать актуальные рантаймы по мере их выхода.

  • Мост также автоматически обновляет и собственный код (с версии 0.8.0): проверяет npm при запуске, проверяет SHA-512 скачанного архива, устанавливает в ~/.alethia/bridge/<версия>/. Переход через крупную версию (major version) невозможен без явного действия; новая версия становится доверенной только после завершения настоящего MCP-хендшейка, а версии, падающие до этого, помещаются в карантин после 3 попыток.

  • Встроенный навык Claude Code обновляется тем же способом — при каждом запуске он сравнивается с ~/.claude/skills/alethia/SKILL.md и перезаписывается, если устарел.

Устранение неполадок

«Alethia desktop runtime is not running» — запустите alethia-mcp --health-check (выполнит автоматическую установку при отсутствии). Если не помогает, проверьте сетевую доступность до GitHub.

"WRITE_HIGH" / "EA1 POLICY BLOCK" в журнале аудита — деструктивное действие было заблокировано. Это корректное поведение с блокировкой по умолчанию (fail-closed), а не ошибка, которую нужно исправлять. Расширение этого требует настройки человеком; агент не может сделать это изнутри вызова.

"SENSITIVE_INPUT_DENIED" — обнаружено поле пароля/токена/кредитной карты. Переопределяйте это только с помощью allowSensitiveInput: true для легитимных тестов аутентификации/платежей.

MCP-клиент не видит инструменты — выполните alethia-mcp --health-check, проверьте структуру вашей конфигурации, перезапустите клиент и установите ALETHIA_DEBUG=1 для записи трафика моста.

"Server transport closed unexpectedly" / мост завершается молча — обычно это устаревший кэшированный мост. Если вы используете npx -y @vitronai/alethia без @latest, добавьте его или выполните rm -rf ~/.npm/_npx. Если используется глобальная установка, выполните npm install -g @vitronai/alethia@latest. Затем полностью завершите и перезапустите клиент (Cmd-Q на macOS, а не просто закройте окно).

«Я вижу новый релиз на GitHub, но мой рантайм не обновился» — проверка «что актуально» кэшируется на 1 час. Сбросьте её с помощью rm ~/.alethia/.latest-release ~/.alethia/.bridge-registry-cache, затем перезапустите клиент.

Модель безопасности

Рантайм является локальным по архитектуре: его подписанный бинарный файл отказывается переходить куда-либо за пределы file://, localhost, 127.0.0.1, .local и частных диапазонов RFC1918. Это константа времени компиляции — ни флаг, ни переменная окружения, ни переключатель интерфейса не изменяют её. Полная модель угроз и процесс раскрытия уязвимостей: SECURITY.md. Сообщения о злоупотреблениях: team@vitron.ai.

Конфиденциальность

Локальный по архитектуре — ничего не собирается, не передаётся и не хранится за пределами вашей машины. Содержимое страниц, скриншоты и инструкции для тестов обрабатываются локально и никогда никуда не отправляются. Пакеты доказательств записываются в вашу файловую систему только по явному запросу. Ноль телеметрии, ноль аналитики, ноль отчётов о сбоях. Вопросы: team@vitron.ai.

Лицензия и патентное уведомление

Этот мост лицензирован по MIT — см. LICENSE. Сам рантайм Alethia находится в статусе patent pending (заявка в США № 19/571,437); лицензия MIT на этот мост не предоставляет патентную лицензию на рантайм. Коммерческое использование рантайма может потребовать отдельной лицензии. Вопросы по лицензированию: team@vitron.ai.

Install Server
A
license - permissive license
A
quality
A
maintenance

Maintenance

Maintainers
Response time
Release cycle
1Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    Not graded
    quality
    B
    maintenance
    Governed MCP gateway that lets AI agents call tools with policy enforcement, prompt-injection screening, a kill-switch, and tamper-evident signed audit logs.
    Apache 2.0
  • A
    license
    B
    quality
    B
    maintenance
    An MCP server that enforces deterministic authorization boundaries for AgentTeams workflows by verifying evidence and policy, returning ALLOW, BLOCK, or REQUIRE_APPROVAL decisions before actions are executed.
    6
    Apache 2.0
  • A
    license
    Not graded
    quality
    B
    maintenance
    An MCP server for agent authorization that tests the full effect surface and enforces control over consequential actions before dispatch, emitting verifiable execution evidence.
    1
    Apache 2.0
  • F
    license
    Not graded
    quality
    B
    maintenance
    Provides policy-driven runtime authorization and security evaluation for MCP-based agents, including MCP streaming HTTP gateway, mock MCP servers, deterministic agent demos, and audited tool invocation with redacted PostgreSQL audit chains.

View all related MCP servers

Related MCP Connectors

  • Remote MCP for A2A failure replay MCP, structured receipts, audit logs, and reviewer-ready evidence.

  • Control plane for autonomous software labor. Agents claim objectives over MCP with audit trail.

  • Hosted AgentLux MCP server for marketplace, identity, creator, services, and social flows.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/vitron-ai/alethia-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server