PalveronPalveronDocs

MCP Gateway

Überwachung und Durchsetzung von Richtlinien für MCP-Tool-Aufrufe zwischen KI-Agenten und externen Diensten.

Das MCP-Gateway sitzt als transparenter Proxy zwischen KI-Agenten und MCP-Servern. Jeder Tool-Aufruf durchläuft den Palveron-Verify-Ablauf: Server-Aktiv-Prüfung → Genehmigungs-Anker-Prüfung → Richtlinien-Prüfung → Trace → optionaler Flare-Anker.

Zwei Betriebsmodi

ModusFunktionsweiseEinsatzbereich
Enforcement-GatewayPalveron leitet Streamable-HTTP-(JSON)-Traffic weiter — Tool-Aufrufe werden abgefangen, geprüft und weitergeleitetZiel-Server von Coding-Agenten (GitHub-, Dateisystem-, Datenbank-MCP-Server), eigene MCP-Server
Governance-SteuerebeneNative SaaS-Agenten, die nicht proxied werden können, werden als governte Server registriert; ihre Tool-Aufrufe unterliegen den Tool-RichtlinienSalesforce Einstein, Microsoft Copilot, ServiceNow

Clients vs. Server

Cursor, Windsurf und Claude Code sind MCP-Clients, keine Server, die Sie an Palveron anbinden. Sie registrieren den Ziel-MCP-Server (einen GitHub-, Datenbank- oder Dateisystem-MCP-Server) und tragen dessen Palveron-Proxy-URL in Ihrem Client ein. Siehe die Setup-Anleitung.

So funktioniert es

  1. Registrieren Sie einen Ziel-MCP-Server — aus dem durchsuchbaren Katalog oder per eigener Adresse (Rolle Editor)
  2. Scannen Sie den Server, um seine Werkzeuge zu entdecken; Palveron vergibt je Werkzeug automatisch ein risikobasiertes Start-Urteil
  3. Ein Admin aktiviert den Server — nur ein ACTIVE-Server bedient Tool-Aufrufe (Deny-until-active)
  4. Leiten Sie Traffic über den Palveron-Proxy-Endpunkt (Ihr Client zeigt darauf)
  5. Jeder Tool-Aufruf erzeugt einen manipulationssicheren Trace mit optionaler Flare-Blockchain-Attestierung

Proxy-Endpunkt

Agenten verbinden sich mit dem von Palveron generierten Proxy-Endpunkt statt direkt mit dem MCP-Server:

POST /api/v1/mcp/proxy/{server_id}
Content-Type: application/json
Authorization: Bearer {project_api_key}

{
  "jsonrpc": "2.0",
  "method": "tools/call",
  "params": { "name": "query_records", "arguments": { "query": "SELECT Id FROM Account" } },
  "id": 1
}

Palveron leitet die JSON-RPC-Anfrage an den eigentlichen MCP-Server weiter, nachdem alle Prüfungen bestanden wurden.

Richtlinien-Aktionen

Vier Durchsetzungsaktionen pro Werkzeug verfügbar:

AktionVerhalten
ALLOWTool-Aufruf wird durchgelassen
LOG_ONLYTool-Aufruf wird durchgelassen, erzeugt aber einen detaillierten Audit-Trace
REQUIRE_APPROVALTool-Aufruf wird zur manuellen Genehmigung eingereiht (ausstehende Genehmigungen laufen ab)
DENYTool-Aufruf blockiert — Agent erhält JSON-RPC-Fehler

Da ein Scan jedem entdeckten Werkzeug ein Start-Urteil zuweist, treffen die meisten Aufrufe auf eine explizite Richtlinie. Passt gar keine Richtlinie, wird der Aufruf erlaubt und der Trace als DEFAULT_ALLOW_NO_POLICY markiert, sodass Dashboards ungovernte Aufrufe sichtbar machen können.

Sicherheitsfunktionen

  • Genehmigungs-Anker + Drift-Erkennung — wenn ein Admin einen Server genehmigt, friert Palveron je Werkzeug einen Fingerabdruck über Name, Beschreibung und Eingabe-Parameter ein (approvedHash). Weicht ein Werkzeug später vom genehmigten Stand ab, werden seine Aufrufe blockiert (APPROVED_FINGERPRINT_MISMATCH) und auditiert (McpToolDrift → OCSF/SIEM), bis ein Admin neu genehmigt. Das Cockpit meldet „unverändert seit Genehmigung", nicht „seit letztem Scan".
  • Risikoklassifizierung — automatisch CRITICAL/HIGH/MEDIUM/LOW basierend auf den Werkzeug-Fähigkeiten, was das Start-Urteil vorgibt
  • Notfall-Stopp — Admin-gated und auditiert; blockiert sofort alle MCP-Server oder einen bestimmten Server/Agenten
  • Blockchain-Audit-Trail — BLOCKED-Entscheidungen und HIGH/CRITICAL-Risk-Aufrufe werden auf Flare attestiert

Einen Server anbinden

Es gibt zwei Wege, beide paketlos — am Ende steht immer eine governte Proxy-URL:

  • Aus dem Katalog — durchsuchen Sie den offiziellen MCP-Registry-Spiegel (GET /api/v1/mcp/registry), durchsuchbar, mit Vertrauens-Signalen (zuletzt aktualisiert, Quellcode-Link) und verbinden Sie mit einem Klick.
  • Eigene Adresse — registrieren Sie jeden erreichbaren MCP-Server per URL.

In beiden Fällen liefert Palveron eine Server-id; der governte Endpunkt für Ihren Client ist POST /api/v1/mcp/proxy/{id}. Siehe Server-Verwaltung.

On this page