Skip to main content
Glama
waalwalker1

Northstar MCP Server

by waalwalker1

Reguliertes MCP-Versicherungs-Deployment-Kit

Deterministische Angebotsarchitektur & Enterprise-Delivery-Kit für europäische Versicherungen

CI License: MIT Node.js: v20+ TypeScript: Strict

Eine produktionsreife Referenzimplementierung, die zeigt, wie ein europäischer Versicherer eine deterministische, unverbindliche Hausratversicherungs-Angebotsreise über Model Context Protocol (MCP) bereitstellen kann, während serverseitige Validierung, Preisberechnungen, obligatorische DSGVO-Einwilligungssteuerung und manipulationssichere Auditierbarkeit gewahrt bleiben.


1. Das Geschäftsproblem

Konversations-KI-Assistenten verbessern die Konversionsrate von Versicherungsangeboten erheblich, aber Finanzvorschriften (EU AI Act, DSGVO, Solvency II und Versicherungsverhaltensstandards) verbieten ungeprüfte, nichtdeterministische Preisgestaltung oder nicht auditierbare Entscheidungen über die Berechtigung.

Traditionelle Konversations-Bots weisen drei fatale Schwächen im regulierten Finanzwesen auf:

  1. Preis-Halluzination: LLMs erfinden oder verändern Prämien und Rabatte nichtdeterministisch.

  2. Regulatorische Nichteinhaltung: Angebote, die ohne ausdrückliche, dokumentierte Einwilligung ausgestellt werden, verstoßen gegen DSGVO Artikel 6 & 7.

  3. Black-Box-Zustandsübergänge: Regulierungsbehörden können die genaue Abfolge von Benutzereingaben und versicherungsmathematischen Regeln nicht rekonstruieren.

Dieses Deployment-Kit demonstriert das deterministische Server-Autoritätsmuster: Der KI-Assistent übernimmt die konversationelle Extraktion natürlicher Sprache, während der kompilierte Serverkern alle Zustandsübergänge, Validierungen, versicherungsmathematischen Formeln, Einwilligungssteuerung und kryptografische Auditprotokollierung besitzt.


Related MCP server: @getplexa/mcp

2. Architekturübersicht

flowchart LR
    subgraph Conversational Boundary
        Client[MCP Client / User Assistant]
    end

    subgraph Northstar MCP Server
        Sanitizer[Input Sanitizer & Regex Guard]
        StateMachine[Funnel State Machine]
        Store[(Session Store: Memory / Postgres)]
    end

    subgraph Deterministic Core
        Rules[Actuarial Pricing Engine (v1/v2)]
        Eligibility[Underwriting Eligibility Evaluator]
        ConsentGuard[GDPR Consent Gate]
        Audit[Append-Only SHA-256 Audit Store]
    end

    Client -->|MCP Tool Calls| Sanitizer
    Sanitizer --> StateMachine
    StateMachine <--> Store
    StateMachine --> Eligibility
    StateMachine --> ConsentGuard
    ConsentGuard --> Rules
    StateMachine --> Audit

Kerninvarianten

  • Server-Preisautorität: Prämien werden über reine Funktionen in kompiliertem TypeScript (packages/rules/src/pricing.ts) berechnet. Client-Payloads können Preise nicht verändern.

  • Obligatorische Einwilligungssteuerung: Die Angebotsausstellung ist hart blockiert, bis eine ausdrückliche Einwilligung zur Datenverarbeitung dokumentiert ist ([CONSENT_REQUIRED]).

  • Kryptografische Audit-Spur: Jedes Lebenszyklusereignis fügt einen SHA-256-Hash hinzu, der bis zur Sitzungsgenese zurückverkettet (packages/audit/src/audit-store.ts).

  • Lokaler Pfad ohne Anmeldedaten: Vollständig lokal testbar und ausführbar ohne kostenpflichtige Drittanbieter-API-Anmeldedaten.


3. Hauptfunktionen

  • Mehrländer-Europäische Adressierung: Regex-validierte Postleitzahlenformate für Frankreich (FR), Spanien (ES), Portugal (PT), Deutschland (DE) und Italien (IT).

  • Underwriting-Berechtigung & Weiterleitungen: Bewertet Risikokombinationen (z. B. Schadensfälle $>3$, große hochwertige Villen) und gibt explizite maschinenlesbare Begründungscodes aus.

  • Zustandskorrektur- und Invalidierungsschleifen: Die Änderung zuvor bestätigter Risikoparameter invalidiert automatisch aktive Angebote und setzt die Einwilligung zurück.

  • Dynamische Angebotsanpassung: Ändern Sie Deckungsstufen (essential, comfort, premium) und Selbstbehalte (150 € bis 1000 €) bei aktiven Angeboten, ohne den Trichter neu zu starten.

  • Gehostete SaaS- und Kunden-VPC-Blaupausen: Vollständige Deployment-Manifeste, lokaler Docker-Compose-Stack und eine multikriterielle Entscheidungsmatrix.

  • Enterprise-Delivery- und Procurement-Paket: 32 umfassende Artefakte, darunter ein Sicherheitsfragebogen mit 35 Fragen, STRIDE-Bedrohungsmodell, RTM, RACI und UAT-Pläne.


4. Schnellstart

Voraussetzungen

  • Node.js v20.x oder höher

  • npm v10.x oder höher (Docker optional für containerisiertes PostgreSQL)

1-Befehl-Verifizierung

# 1. Install dependencies (idempotent, local)
make setup

# 2. Run the full interactive demonstration
make demo

# 3. Run all unit and integration tests (32 tests)
make test

# 4. Run the 24-scenario automated evaluation benchmark
make eval

# 5. Execute all release audit quality gates
make release-check

5. 60-Sekunden-Angebotstranskript

[User]      "Hi, I need home insurance for my apartment in Paris (75008)."
[Assistant] submit_property_basics({ country: 'FR', postcode: '75008', propertyType: 'apartment', occupancyType: 'owner_occupied' })
[Server]    -> Status: PROPERTY_RECORDED. State advanced to COLLECTING_RISK.

[User]      "It was built in 2010, 75 sqm, primary residence, 0 claims in past 5 years."
[Assistant] submit_risk_factors({ constructionYearBand: '2000_2015', floorAreaBand: '50_100_sqm', isPrimaryResidence: true, claimsCount5Years: 0 })
[Server]    -> Status: RISK_FACTORS_RECORDED.

[Assistant] evaluate_eligibility()
[Server]    -> Outcome: ELIGIBLE (Reason: RISK_CRITERIA_MET). Rule version: northstar-home-eu-v1.

[User]      "I'd like the Comfort tier with a €300 deductible."
[Assistant] select_coverage({ coverageTier: 'comfort', deductible: 300 })
[Assistant] confirm_quote_parameters({ confirmed: true })
[Server]    -> Status: PARAMETERS_CONFIRMED. State advanced to AWAITING_CONSENT.

[Invariant] calculate_quote() -> Throws [CONSENT_REQUIRED] "Cannot calculate quote without verified consent."

[User]      "I agree to the data processing terms."
[Assistant] submit_consent({ consentVersion: 'consent_v1_2026' })
[Assistant] calculate_quote()
[Server]    -> QUOTE ISSUED (ID: 90484678-f868...)
               Base Annual: €180.00 | Property Multiplier: x0.9 | Deductible Discount: -€25.00
               Net Annual:  €137.00 | Tax (18%): +€24.66
               TOTAL:       €161.66 / year (€13.47 / month)
               Fingerprint: 36d5b534f844c6e43243398f3fb42436c251712183d3e0036f239a7bc168d56a (SHA-256)
               Status:      Active (Non-binding indicative)

6. Repository-Struktur

├── apps/
│   ├── mcp-server/              # Model Context Protocol server (Stdio/HTTP)
│   └── pricing-service/         # Fastify microservice (/health, /ready, /metrics, /calculate)
├── packages/
│   ├── domain/                  # Zod validation schemas, error taxonomy, state machine
│   ├── rules/                   # Actuarial pricing engine, versioned rules (v1, v2), eligibility
│   ├── persistence/             # SessionStore interface (In-Memory with TTL & PostgreSQL)
│   ├── audit/                   # Append-only audit store with SHA-256 hash chaining & redactor
│   └── security/                # Input sanitization, prompt injection detection, data catalog
├── docs/
│   ├── fde/                     # 16-document Enterprise FDE Delivery Pack (RTM, RACI, UAT, etc.)
│   ├── procurement/             # 16-document Procurement & Security Library (35-question FAQ, DPIA)
│   ├── architecture/            # Threat model (STRIDE), Hosted vs VPC blueprints, SDK notes
│   ├── portfolio/               # Role requirement map, interview walkthrough, STAR stories
│   └── DEMO_SCRIPT.md           # 5-minute video recording script
├── tests/                       # Unit, property, integration, and adversarial security tests
├── scripts/
│   ├── demo-flow.ts             # Interactive demonstration runner
│   ├── run-eval.ts              # 24-scenario automated evaluation benchmark
│   └── anonymize-session.ts     # GDPR Article 17 right-to-erasure utility
├── Makefile                     # Canonical developer command interface
├── docker-compose.yml           # Local multi-container deployment stack
└── .github/workflows/ci.yml     # Automated CI verification pipeline

7. Gemessene Nachweise & Evaluierungsergebnisse

Alle Behauptungen in diesem Repository werden durch bestandenen Code und automatisierte Evaluierungs-Benchmarks gestützt:

Evaluierungsdimension

Messwerkzeug

Szenarien / Tests

Gemessenes Ergebnis

Typsicherheit

TypeScript-Compiler (tsc --noEmit)

Monorepo-Strict-Modus

0 Typfehler

Unit- & Integrationssuite

Vitest-Testrunner (npm run test)

11 Testsuiten, 32 Tests

32 bestanden (100%)

Evaluierungs-Benchmark

Automatisierter Evaluierungs-Runner (npm run eval)

24 Mehrländer-Szenarien

24 bestanden (100%, 10 ms Ausführung)

Sicherheitsaudit

npm-Abhängigkeitsaudit (npm run security)

193 Abhängigkeiten

0 hohe/kritische Schwachstellen

Integrität der Audit-Kette

SHA-256-kryptografische Verifizierung

Lebenszyklus-Ereignisprotokolle

100 % ununterbrochene Hash-Ketten

Roh-Benchmark-Ergebnisse werden nach artifacts/evals/flow-evaluation.json exportiert.


8. Enterprise-Delivery- und Procurement-Paket


9. Bekannte Einschränkungen

  1. Nur indikatives Angebot: Northstar Home Insurance EU ist ein synthetisches Referenzmodell. Ausgestellte Angebote sind unverbindlich und begründen keine rechtlichen Underwriting-Verträge oder Zahlungsverpflichtungen.

  2. Illustrative versicherungsmathematische Faktoren: Preiskoeffizienten in packages/rules/src/v1.ts sind vereinfachte Demonstrationsmultiplikatoren und spiegeln keine proprietären versicherungsmathematischen Tabellen wider.

  3. Kein Anspruch auf externes Cloud-Deployment: Das Repository wird lokal über Zero-Credential-Runner und Docker Compose validiert; es wurde keine Drittanbieter-Cloud-Infrastruktur bereitgestellt.


10. Nicht-Zugehörigkeitserklärung & Lizenz

Dieses Repository ist eine unabhängige technische Proof-of-Work-Demonstration, die mit Open-Source-Paketen unter MIT-Lizenz (@waniwani/sdk, @modelcontextprotocol/sdk) erstellt wurde. Es ist nicht mit Waniwani AI, Anthropic oder einem kommerziellen Versicherer verbunden, wird von diesen nicht unterstützt oder gesponsert.

Lizenziert unter der MIT-Lizenz.

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    D
    maintenance
    Provides a privacy-preserving security framework for AI agents using the Model Context Protocol, enabling transparent anonymization of sensitive data and blockchain-like audit trails for regulated domains.
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    A Model Context Protocol server that gives any MCP client two economic-safety tools: realizable quote and pretrade check, paid per call in USDC with no accounts.
    2
    54 npm
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Enables governed, audit-traced AI access to a curated knowledge base through the Model Context Protocol, with OAuth 2.1 authentication and policy enforcement for secure, compliant queries.
    Apache 2.0
  • A
    license
    Not graded
    quality
    C
    maintenance
    A Model Context Protocol server that exposes a versioned brand package (tokens, rules, recipes, media rights, and audit gates) as resources, tools, and prompts for AI agents. It enables agents to plan and audit on-brand UI, image, motion, and video outputs while remaining read-only and credential-free.
    MIT