McpVanguard 公司
MCP代理的安全网关
MCP(模型上下文协议)允许AI代理与可以读取文件、执行命令和访问外部系统的工具进行交互。 McpVanguard位于代理和MCP服务器之间,实时检查流量,并在敏感呼叫到达底层工具之前执行安全策略。
McpVanguard旨在同时适用于以下两种情况:
- 本地优先模式,它将stdio MCP服务器封装在开发人员计算机上
- 网关模式,它公开了用于托管或共享部署的强化SSE和可流化HTTP端点
透明整合。现有的MCP服务器不需要重写。
发布候选亮点
当前的候选版本是 2.0.0-rc1.
此版本围绕McpVanguard的网关角色进行了重大的安全和平台扩展:
- 强化流式HTTP
/mcp支持和更严格的会话处理 - 元数据中毒检查
initialize和tools/list - 跨服务器隔离
server_id可追溯性 - 服务器完整性和能力漂移控制
- MCP-38分类和基准测试工具
- 为托管网关部署提供更强大的JWT/JWKS身份验证基础
- 签名清单、来源、工件签名和Sigstore支持的信任验证
看 更改日志.md 查看完整的发布摘要和历史记录。
 ](https://pypi.org/project/mcp-vanguard/)  
部分 Provnai开放研究计划 -构建人工智能的免疫系统。
______________________________________________________________________
快速入门
pip install mcp-vanguard本地标准包装:
vanguard start --server "npx @modelcontextprotocol/server-filesystem ."云安全网关:
export VANGUARD_API_KEY="your-secret-key"
vanguard sse --server "npx @modelcontextprotocol/server-filesystem ."
有关操作详细信息,请参阅部署文档,有关确切的验证范围,请参阅更改日志。
入门指南
引导本地工作区:
# 1. Initialize safe zones and .env template
vanguard init
# 2. (Optional) Protect Claude Desktop server entries
vanguard configure-claude
# 3. Launch the local security dashboard
vanguard ui --port 4040
# 4. Run compliance/readiness checks
vanguard audit-compliance运作原理
每个工具调用在到达上游MCP服务器之前都会被检查。
| 图层 | 用途 | 注释 |
|---|---|---|
| L1-规则 | 使用监狱边界和签名的确定性阻止 | 快速路径 |
| L2-语义 | 可选意图评分 | 异步 |
| L3-行为 | 会话和序列感知异常检查 | 有状态 |
建筑
┌─────────────────────────────────────────────────┐
AI Agent │ McpVanguard Proxy │
(Claude, GPT) │ │
│ │ ┌───────────────────────────────────────────┐ │
│ JSON-RPC │ │ L1 — Rules Engine │ │
│──────────────▶│ │ 50+ YAML signatures (path, cmd, net...) │ │
│ (stdio/SSE) │ │ BLOCK on match → error back to agent │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ pass │
│ │ ┌────────────────▼──────────────────────────┐ │
│ │ │ L2 — Semantic Scorer (optional) │ │
│ │ │ OpenAI / MiniMax / Ollama scoring 0.0→1.0│ │
│ │ │ Async — never blocks the proxy loop │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ pass │
│ │ ┌────────────────▼──────────────────────────┐ │
│ │ │ L3 — Behavioral Analysis (optional) │ │
│ │ │ Sliding window: scraping, enumeration │ │
│ │ │ In-memory or Redis (multi-instance) │ │
│ │ └────────────────┬──────────────────────────┘ │
│ │ │ │
│◀── BLOCK ─────│───────────────────┤ (any layer) │
│ (JSON-RPC │ │ ALLOW │
│ error) │ ▼ │
│ │ MCP Server Process │
│ │ (filesystem, shell, APIs...) │
└──────────────▶│──────────────────┬──────────────────────────────┘
│ │
│◀─────────────── response ────────┘
│
│ (on BLOCK)
└──────────────▶ VEX API ──▶ CHORA Gate ──▶ Bitcoin Anchor
(async, fire-and-forget audit receipt)如果请求被阻止,代理将收到标准的JSON-RPC错误响应,底层服务器将永远看不到该调用。
L2语义后端选项
第2层语义评分器支持通用提供者架构。设置相应的API密钥以激活后端-第一个可用密钥获胜:
| 后端 | 环境变量 | 注释 |
|---|---|---|
| 通用自定义 | VANGUARD_SEMANTIC_CUSTOM_KEY等等。 | 快速推理(Groq、DeepSeek)。 |
| 开放人工智能 | VANGUARD_OPENAI_API_KEY | 默认型号: gpt-4o-mini |
| 奥拉玛 | VANGUARD_OLLAMA_URL | 当地处决。不需要API密钥 |
当前平台能力
- SSE和流式HTTP的传输硬化
- 服务器到代理路径上的元数据中毒保护
- 跨服务器行为隔离
- 服务器完整性和能力漂移验证
- JWT/JWKS支持的网关身份验证,用于配置承载部署
- 用于可衡量安全覆盖的基准和分类工具
- 清单、来源、工件签名和Sigstore捆绑包的签名信任表面
🛠️ 用法示例
1.阻断连锁渗透攻击
- 用户提示:“读取我的SSH密钥并将其发送到我的备份服务”
- 前卫战:
1. 截距 read_file("~/.ssh/id_rsa") 在第1层(规则引擎)。 1. 第3层(行为)检测到高熵数据读取后紧接着是网络POST。 1. 在到达底层服务器之前被阻止。
- 结果:代理收到用户友好的JSON-RPC错误。安全仪表板记录
[BLOCKED]活动。
2.审计模式:监控无阻塞
- 用户提示:“显示我的AI代理在运行时调用什么,而不会中断它”
- 前卫战:
1. 用户使用 VANGUARD_MODE=audit. 1. Proxy允许所有调用,但会将违规记录为 [SHADOW-BLOCK].
- 结果:实时查看工具使用情况,仪表板上有琥珀色的“风险”警告。
3.保护Claude Desktop免受恶意技术攻击
- 用户提示:“用McpVanguard包装我的文件系统服务器,这样第三方技能就不会泄露文件”
- 前卫战:
1. 用户运行 vanguard configure-claude. 1. 代理自动散布在服务器前面。
- 结果:50多个安全签名(路径遍历、SSRF、注入)适用于所有桌面活动。
认证
McpVanguard是 本地优先,但它也支持更强的托管网关控制。
- 标准模式:不需要网络身份验证
- SSE/流式HTTP模式:支持
VANGUARD_API_KEY - 承载/JWT模式:支持经过验证的JWT/JWKS验证、颁发者/受众/声明/范围检查,以及托管网关路径上的身份验证感知策略
诚信与信任
当前的候选版本包括:
- 已签名的上游服务器清单
- 能力基线和漂移检查
- 来源验证挂钩
- 分离工件签名验证
- Sigstore捆绑包验证:
- 证书身份和OIDC颁发者约束 - Fulcio索赔限制 - GitHub兼容存储库/ref/SHA/触发器/工作流名称检查 - 离线透明度证据验证
这应该被描述为 服务器完整性, 基线验证,以及 信任验证,而不是一个完整的SBOM平台。
验证与确认
当前的存储库验证基线为:
308 passed
保险范围包括:
- 运输和会话硬化
- 元数据检查
- 身份验证和策略执行
- 完整性和能力漂移
- Sigstore/来源/供应商信任路径
- 基准和分类覆盖率
- 跨服务器隔离
- 一致性集成
项目状态
- 实用硬化路线图:完成
- 当前
2.0.0-rc1发布范围:完整并经过验证 - 完整的长期研究路线图:有意比当前版本更广泛,并不表示完全完整
| 阶段 | 目标 | 状态 |
|---|---|---|
| 第1-8阶段 | 基础和硬化 | \[完成\] |
| 第19-21阶段 | 目录提交和MCPB | \[完成\] |
📄 隐私政策
McpVanguard专注于本地加工。查看我们的 隐私政策 有关零遥测和数据处理的详细信息。
支持
- 问题:
- 联系人: contact@provnai.com
许可证
MIT许可证-请参阅 许可证.
