MCP Gateway
Überwachung und Durchsetzung von Richtlinien für MCP-Tool-Aufrufe zwischen KI-Agenten und externen Diensten.
Das MCP-Gateway sitzt als transparenter Proxy zwischen KI-Agenten und MCP-Servern. Jeder Tool-Aufruf durchläuft den Palveron-Verify-Ablauf: Agenten-Stopp-Prüfung → Server-Aktiv-Prüfung → Zulassungs-Prüfung → Regel-Prüfung → Protokolleintrag → optionaler Flare-Anker.
Zwei Betriebsmodi
| Modus | Funktionsweise | Einsatzbereich |
|---|---|---|
| Enforcement-Gateway | Palveron leitet Streamable-HTTP-(JSON)-Traffic weiter — Tool-Aufrufe werden abgefangen, geprüft und weitergeleitet | Ziel-Server von Coding-Agenten (GitHub-, Dateisystem-, Datenbank-MCP-Server), eigene MCP-Server |
| Governance-Steuerebene | Native SaaS-Agenten, die nicht proxied werden können, sollen aus Vorlagen registriert werden. Die Vorlagen sind gelistet, aber derzeit gesperrt: Sie melden sich mit Anmeldearten an, die Palveron noch nicht unterstützt | Salesforce Einstein, Microsoft Copilot, ServiceNow |
Clients vs. Server
Cursor, Windsurf und Claude Code sind MCP-Clients, keine Server, die Sie an Palveron anbinden. Sie registrieren den Ziel-MCP-Server (einen GitHub-, Datenbank- oder Dateisystem-MCP-Server) und tragen dessen Palveron-Proxy-URL in Ihrem Client ein. Siehe die Setup-Anleitung.
So funktioniert es
- Registrieren Sie einen Ziel-MCP-Server — aus dem durchsuchbaren Katalog oder per eigener Adresse (Rolle Editor)
- Scannen Sie den Server, um seine Werkzeuge zu entdecken; Palveron schlägt je Werkzeug eine Regel vor, noch wirkt nichts
- Ein Admin genehmigt den Server nach einem erfolgreichen Scan und lässt jedes Werkzeug mit seiner Regel zu: nur zugelassene Werkzeuge eines
ACTIVE-Servers bedienen Aufrufe - Leiten Sie Traffic über den Palveron-Proxy-Endpunkt (Ihr Client zeigt darauf)
- Jeder Tool-Aufruf erzeugt einen manipulationserkennenden Trace mit optionaler Flare-Blockchain-Attestierung
Proxy-Endpunkt
Agenten verbinden sich mit dem von Palveron generierten Proxy-Endpunkt statt direkt mit dem MCP-Server:
POST /api/v1/mcp/proxy/{server_id}
Content-Type: application/json
Authorization: Bearer {project_api_key}
{
"jsonrpc": "2.0",
"method": "tools/call",
"params": { "name": "query_records", "arguments": { "query": "SELECT Id FROM Account" } },
"id": 1
}Palveron leitet die JSON-RPC-Anfrage an den eigentlichen MCP-Server weiter, nachdem alle Prüfungen bestanden wurden.
Richtlinien-Aktionen
Vier Durchsetzungsaktionen pro Werkzeug verfügbar:
| Aktion | Verhalten |
|---|---|
ALLOW | Tool-Aufruf wird durchgelassen |
LOG_ONLY | Tool-Aufruf wird durchgelassen, erzeugt aber einen detaillierten Audit-Trace |
REQUIRE_APPROVAL | Tool-Aufruf wird zur Freigabe eingereiht (offene Freigabeanfragen laufen ab) |
DENY | Tool-Aufruf blockiert — Agent erhält JSON-RPC-Fehler |
Nur zugelassene Werkzeuge bedienen Aufrufe; mit der Zulassung wird ihre Regel bestätigt. Gilt für ein zugelassenes Werkzeug keine Regel, wird der Aufruf zur Freigabe vorgelegt, nie durchgelassen (NO_TOOL_RULE_REQUIRE_APPROVAL).
Sicherheitsfunktionen
- Zulassung + Änderungserkennung: Wenn ein Admin ein Werkzeug zulässt (mit der Genehmigung des Servers oder einzeln auf der Werkzeugseite), hält Palveron einen Fingerabdruck über Name, Beschreibung und Eingabe-Parameter fest (
approvedHash). Weicht ein Werkzeug später vom zugelassenen Stand ab, werden seine Aufrufe gesperrt (APPROVED_FINGERPRINT_MISMATCH) und protokolliert (McpToolDrift→ OCSF/SIEM), bis ein Admin den aktuellen Stand erneut zulässt. Ein nicht zugelassenes Werkzeug wird gesperrt (TOOL_NOT_RELEASED). - Risikoklassifizierung: automatisch CRITICAL/HIGH/MEDIUM/LOW basierend auf den Werkzeug-Fähigkeiten, je Werkzeug angezeigt; der Regelvorschlag kommt aus der Aktion des Werkzeugs, nicht aus dem Risiko
- Notabschaltung des Projekts und gezielter Stopp: Admin-gated und auditiert. Die Notabschaltung des Projekts weist jede Anfrage mit dem Projektschlüssel auf jedem Weg ab; ein gezielter Stopp blockiert einen bestimmten Server oder beendet die offenen Freigaben eines Agenten
- Blockchain-Audit-Trail — BLOCKED-Entscheidungen und HIGH/CRITICAL-Risk-Aufrufe werden auf Flare attestiert
Einen Server anbinden
Es gibt zwei Wege, beide paketlos — am Ende steht immer eine governte Proxy-URL:
- Aus dem Katalog — durchsuchen Sie den offiziellen MCP-Registry-Spiegel (
GET /api/v1/mcp/registry), durchsuchbar, mit Vertrauens-Signalen (zuletzt aktualisiert, Quellcode-Link) und verbinden Sie mit einem Klick. - Eigene Adresse — registrieren Sie jeden erreichbaren MCP-Server per URL.
In beiden Fällen liefert Palveron eine Server-id; der governte Endpunkt für Ihren Client ist POST /api/v1/mcp/proxy/{id}. Siehe Server-Verwaltung.