PalveronPalveronDocs

MCP Gateway

Überwachung und Durchsetzung von Richtlinien für MCP-Tool-Aufrufe zwischen KI-Agenten und externen Diensten.

Das MCP-Gateway sitzt als transparenter Proxy zwischen KI-Agenten und MCP-Servern. Jeder Tool-Aufruf durchläuft den Palveron-Verify-Ablauf: Agenten-Stopp-Prüfung → Server-Aktiv-Prüfung → Zulassungs-Prüfung → Regel-Prüfung → Protokolleintrag → optionaler Flare-Anker.

Zwei Betriebsmodi

ModusFunktionsweiseEinsatzbereich
Enforcement-GatewayPalveron leitet Streamable-HTTP-(JSON)-Traffic weiter — Tool-Aufrufe werden abgefangen, geprüft und weitergeleitetZiel-Server von Coding-Agenten (GitHub-, Dateisystem-, Datenbank-MCP-Server), eigene MCP-Server
Governance-SteuerebeneNative SaaS-Agenten, die nicht proxied werden können, sollen aus Vorlagen registriert werden. Die Vorlagen sind gelistet, aber derzeit gesperrt: Sie melden sich mit Anmeldearten an, die Palveron noch nicht unterstütztSalesforce Einstein, Microsoft Copilot, ServiceNow

Clients vs. Server

Cursor, Windsurf und Claude Code sind MCP-Clients, keine Server, die Sie an Palveron anbinden. Sie registrieren den Ziel-MCP-Server (einen GitHub-, Datenbank- oder Dateisystem-MCP-Server) und tragen dessen Palveron-Proxy-URL in Ihrem Client ein. Siehe die Setup-Anleitung.

So funktioniert es

  1. Registrieren Sie einen Ziel-MCP-Server — aus dem durchsuchbaren Katalog oder per eigener Adresse (Rolle Editor)
  2. Scannen Sie den Server, um seine Werkzeuge zu entdecken; Palveron schlägt je Werkzeug eine Regel vor, noch wirkt nichts
  3. Ein Admin genehmigt den Server nach einem erfolgreichen Scan und lässt jedes Werkzeug mit seiner Regel zu: nur zugelassene Werkzeuge eines ACTIVE-Servers bedienen Aufrufe
  4. Leiten Sie Traffic über den Palveron-Proxy-Endpunkt (Ihr Client zeigt darauf)
  5. Jeder Tool-Aufruf erzeugt einen manipulationserkennenden Trace mit optionaler Flare-Blockchain-Attestierung

Proxy-Endpunkt

Agenten verbinden sich mit dem von Palveron generierten Proxy-Endpunkt statt direkt mit dem MCP-Server:

POST /api/v1/mcp/proxy/{server_id}
Content-Type: application/json
Authorization: Bearer {project_api_key}

{
  "jsonrpc": "2.0",
  "method": "tools/call",
  "params": { "name": "query_records", "arguments": { "query": "SELECT Id FROM Account" } },
  "id": 1
}

Palveron leitet die JSON-RPC-Anfrage an den eigentlichen MCP-Server weiter, nachdem alle Prüfungen bestanden wurden.

Richtlinien-Aktionen

Vier Durchsetzungsaktionen pro Werkzeug verfügbar:

AktionVerhalten
ALLOWTool-Aufruf wird durchgelassen
LOG_ONLYTool-Aufruf wird durchgelassen, erzeugt aber einen detaillierten Audit-Trace
REQUIRE_APPROVALTool-Aufruf wird zur Freigabe eingereiht (offene Freigabeanfragen laufen ab)
DENYTool-Aufruf blockiert — Agent erhält JSON-RPC-Fehler

Nur zugelassene Werkzeuge bedienen Aufrufe; mit der Zulassung wird ihre Regel bestätigt. Gilt für ein zugelassenes Werkzeug keine Regel, wird der Aufruf zur Freigabe vorgelegt, nie durchgelassen (NO_TOOL_RULE_REQUIRE_APPROVAL).

Sicherheitsfunktionen

  • Zulassung + Änderungserkennung: Wenn ein Admin ein Werkzeug zulässt (mit der Genehmigung des Servers oder einzeln auf der Werkzeugseite), hält Palveron einen Fingerabdruck über Name, Beschreibung und Eingabe-Parameter fest (approvedHash). Weicht ein Werkzeug später vom zugelassenen Stand ab, werden seine Aufrufe gesperrt (APPROVED_FINGERPRINT_MISMATCH) und protokolliert (McpToolDrift → OCSF/SIEM), bis ein Admin den aktuellen Stand erneut zulässt. Ein nicht zugelassenes Werkzeug wird gesperrt (TOOL_NOT_RELEASED).
  • Risikoklassifizierung: automatisch CRITICAL/HIGH/MEDIUM/LOW basierend auf den Werkzeug-Fähigkeiten, je Werkzeug angezeigt; der Regelvorschlag kommt aus der Aktion des Werkzeugs, nicht aus dem Risiko
  • Notabschaltung des Projekts und gezielter Stopp: Admin-gated und auditiert. Die Notabschaltung des Projekts weist jede Anfrage mit dem Projektschlüssel auf jedem Weg ab; ein gezielter Stopp blockiert einen bestimmten Server oder beendet die offenen Freigaben eines Agenten
  • Blockchain-Audit-Trail — BLOCKED-Entscheidungen und HIGH/CRITICAL-Risk-Aufrufe werden auf Flare attestiert

Einen Server anbinden

Es gibt zwei Wege, beide paketlos — am Ende steht immer eine governte Proxy-URL:

  • Aus dem Katalog — durchsuchen Sie den offiziellen MCP-Registry-Spiegel (GET /api/v1/mcp/registry), durchsuchbar, mit Vertrauens-Signalen (zuletzt aktualisiert, Quellcode-Link) und verbinden Sie mit einem Klick.
  • Eigene Adresse — registrieren Sie jeden erreichbaren MCP-Server per URL.

In beiden Fällen liefert Palveron eine Server-id; der governte Endpunkt für Ihren Client ist POST /api/v1/mcp/proxy/{id}. Siehe Server-Verwaltung.

On this page