MCP Gateway
Überwachung und Durchsetzung von Richtlinien für MCP-Tool-Aufrufe zwischen KI-Agenten und externen Diensten.
Das MCP-Gateway sitzt als transparenter Proxy zwischen KI-Agenten und MCP-Servern. Jeder Tool-Aufruf durchläuft den Palveron-Verify-Ablauf: Server-Aktiv-Prüfung → Genehmigungs-Anker-Prüfung → Richtlinien-Prüfung → Trace → optionaler Flare-Anker.
Zwei Betriebsmodi
| Modus | Funktionsweise | Einsatzbereich |
|---|---|---|
| Enforcement-Gateway | Palveron leitet Streamable-HTTP-(JSON)-Traffic weiter — Tool-Aufrufe werden abgefangen, geprüft und weitergeleitet | Ziel-Server von Coding-Agenten (GitHub-, Dateisystem-, Datenbank-MCP-Server), eigene MCP-Server |
| Governance-Steuerebene | Native SaaS-Agenten, die nicht proxied werden können, werden als governte Server registriert; ihre Tool-Aufrufe unterliegen den Tool-Richtlinien | Salesforce Einstein, Microsoft Copilot, ServiceNow |
Clients vs. Server
Cursor, Windsurf und Claude Code sind MCP-Clients, keine Server, die Sie an Palveron anbinden. Sie registrieren den Ziel-MCP-Server (einen GitHub-, Datenbank- oder Dateisystem-MCP-Server) und tragen dessen Palveron-Proxy-URL in Ihrem Client ein. Siehe die Setup-Anleitung.
So funktioniert es
- Registrieren Sie einen Ziel-MCP-Server — aus dem durchsuchbaren Katalog oder per eigener Adresse (Rolle Editor)
- Scannen Sie den Server, um seine Werkzeuge zu entdecken; Palveron vergibt je Werkzeug automatisch ein risikobasiertes Start-Urteil
- Ein Admin aktiviert den Server — nur ein
ACTIVE-Server bedient Tool-Aufrufe (Deny-until-active) - Leiten Sie Traffic über den Palveron-Proxy-Endpunkt (Ihr Client zeigt darauf)
- Jeder Tool-Aufruf erzeugt einen manipulationssicheren Trace mit optionaler Flare-Blockchain-Attestierung
Proxy-Endpunkt
Agenten verbinden sich mit dem von Palveron generierten Proxy-Endpunkt statt direkt mit dem MCP-Server:
POST /api/v1/mcp/proxy/{server_id}
Content-Type: application/json
Authorization: Bearer {project_api_key}
{
"jsonrpc": "2.0",
"method": "tools/call",
"params": { "name": "query_records", "arguments": { "query": "SELECT Id FROM Account" } },
"id": 1
}Palveron leitet die JSON-RPC-Anfrage an den eigentlichen MCP-Server weiter, nachdem alle Prüfungen bestanden wurden.
Richtlinien-Aktionen
Vier Durchsetzungsaktionen pro Werkzeug verfügbar:
| Aktion | Verhalten |
|---|---|
ALLOW | Tool-Aufruf wird durchgelassen |
LOG_ONLY | Tool-Aufruf wird durchgelassen, erzeugt aber einen detaillierten Audit-Trace |
REQUIRE_APPROVAL | Tool-Aufruf wird zur manuellen Genehmigung eingereiht (ausstehende Genehmigungen laufen ab) |
DENY | Tool-Aufruf blockiert — Agent erhält JSON-RPC-Fehler |
Da ein Scan jedem entdeckten Werkzeug ein Start-Urteil zuweist, treffen die meisten Aufrufe auf eine explizite Richtlinie. Passt gar keine Richtlinie, wird der Aufruf erlaubt und der Trace als DEFAULT_ALLOW_NO_POLICY markiert, sodass Dashboards ungovernte Aufrufe sichtbar machen können.
Sicherheitsfunktionen
- Genehmigungs-Anker + Drift-Erkennung — wenn ein Admin einen Server genehmigt, friert Palveron je Werkzeug einen Fingerabdruck über Name, Beschreibung und Eingabe-Parameter ein (
approvedHash). Weicht ein Werkzeug später vom genehmigten Stand ab, werden seine Aufrufe blockiert (APPROVED_FINGERPRINT_MISMATCH) und auditiert (McpToolDrift→ OCSF/SIEM), bis ein Admin neu genehmigt. Das Cockpit meldet „unverändert seit Genehmigung", nicht „seit letztem Scan". - Risikoklassifizierung — automatisch CRITICAL/HIGH/MEDIUM/LOW basierend auf den Werkzeug-Fähigkeiten, was das Start-Urteil vorgibt
- Notfall-Stopp — Admin-gated und auditiert; blockiert sofort alle MCP-Server oder einen bestimmten Server/Agenten
- Blockchain-Audit-Trail — BLOCKED-Entscheidungen und HIGH/CRITICAL-Risk-Aufrufe werden auf Flare attestiert
Einen Server anbinden
Es gibt zwei Wege, beide paketlos — am Ende steht immer eine governte Proxy-URL:
- Aus dem Katalog — durchsuchen Sie den offiziellen MCP-Registry-Spiegel (
GET /api/v1/mcp/registry), durchsuchbar, mit Vertrauens-Signalen (zuletzt aktualisiert, Quellcode-Link) und verbinden Sie mit einem Klick. - Eigene Adresse — registrieren Sie jeden erreichbaren MCP-Server per URL.
In beiden Fällen liefert Palveron eine Server-id; der governte Endpunkt für Ihren Client ist POST /api/v1/mcp/proxy/{id}. Siehe Server-Verwaltung.