Rohe Keys in der Umgebung
Server lesen API_KEY aus der Umgebung. Was der Prozess oder sein Abhängigkeitsbaum mit dem Key macht, bleibt für dich unsichtbar.
Das security-first MCP-Gateway. Führe beliebige MCP-Server in einer kernel-erzwungenen Sandbox aus. Deine API-Keys gehen nie mit hinein.
Open Source · AGPL-3.0 · Self-Hosted
Ein MCP-Server ist heute ein Prozess, den du mit deinen Zugangsdaten in der Umgebung und mit uneingeschränktem Netzwerk- und Dateisystemzugriff ausführst. Eine bösartige Abhängigkeit, ein kompromittiertes Update, ein per Prompt-Injection ausgelöster Tool-Aufruf, und dein Slack-Token, GitHub-PAT oder deine Cloud-Schlüssel sind weg. Das Ökosystem basiert auf „vertrau einfach dem Autor".
Server lesen API_KEY aus der Umgebung. Was der Prozess oder sein Abhängigkeitsbaum mit dem Key macht, bleibt für dich unsichtbar.
Nichts hindert einen Server daran, deine Zugangsdaten neben seinem legitimen Traffic an eine vom Angreifer kontrollierte Domain zu senden.
JSON-Dateien pro Client, duplizierte Tokens, kein Audit-Trail. Ein Dutzend Server über mehrere Clients zu verwalten ist ein eigenes Risiko.
Gig'MCP macht Vertrauen überflüssig. Nicht vertrauenswürdiger Server-Code wird vom Kernel eingeschlossen; Zugangsdaten leben auf der vertrauenswürdigen Seite und treffen die Anfrage erst an der Netzwerkgrenze.
Jeder Server läuft in einer bubblewrap-Sandbox: private User-, PID-, Mount- und Netzwerk-Namespaces, seccomp-Filter, kein Host-Dateisystem, geleerte Umgebung. Der Prozess läuft als nobody ohne jegliche Capabilities.
Die einzige Netzwerkroute der Sandbox ist der eingebaute MITM-Proxy des Gateways. Er identifiziert den Mandanten anhand der Quell-IP, fälschungssicher, da jede Sandbox in ihrem eigenen /30 sitzt, und erzwingt die deklarierte Domain-Allowlist des Servers.
Der Server sieht immer nur einen Platzhalter-Token. Bei einem HTTPS-Aufruf an eine erlaubte Domain tauscht der Proxy ihn gegen den echten Key aus dem envelope-verschlüsselten Tresor. Der Key gelangt nie in die Sandbox.
Jeder Community-MCP-Server läuft in bubblewrap mit User-, PID-, Mount- und Netzwerk-Namespaces, plus einem seccomp-BPF-Filter, der Namespace-Ausbrüche und Privilegien-Eskalation blockiert. Der Serverprozess läuft als uid 65534 ohne Capabilities.
API-Keys liegen in einem envelope-verschlüsselten Tresor (XChaCha20-Poly1305, DEKs pro Secret, umhüllt von einem Master-Key). Der Egress-Proxy injiziert sie nur bei HTTPS-Aufrufen an erlaubte Domains. Der Key gelangt nie in die Sandbox.
Server werden als digest-gepinnte OCI-Images mit PR-geprüften Entitlement-Manifesten ausgeliefert. Die CI kompiliert Manifeste in eine ed25519-signierte index.json; das Gateway verifiziert die Signatur, bevor irgendetwas läuft.
Aggregiere alle Server hinter einem einzigen streamable-HTTP-Endpunkt pro Profil, jeder mit eigenem Bearer-Token. Verwalte Nutzer mit OIDC und auditiere jeden ausgehenden Aufruf.
Jeder Server deklariert exakt, welche Domains er erreichen darf. Routen-Isolation, nicht Umgebungsvariablen, ist die Durchsetzung: Die einzige Route der Sandbox ist der Proxy, und die Identität ist an die Quell-IP gebunden.
AGPL-3.0-Gateway, Apache-2.0-Manifest-Schema. Betreibe den gesamten Stack auf Homelab oder VPS mit einem einzigen docker compose up. Deine Keys verlassen nie deine Hardware.
Die begleitende Registry kuratiert Manifeste für 221 MCP-Server: Slack, GitHub, Notion, Linear, Stripe und mehr. Jedes deklariert eine Egress-Allowlist, ein Credential-Schema und eine Sicherheitsstufe, lint-geprüft in der CI. Die Einträge sind heute geplante Manifeste; Images werden gebaut und digest-gepinnt, sobald Server vor dem Launch online kommen.
Registry ansehenname: slack-mcp
tier: sealed
entitlements:
egress:
- slack.com
- "*.slack.com"
credentials:
- id: slack_bot_token
type: oauth2
inject:
header: Authorization
format: "Bearer {token}" Gateway, Sandbox-Laufzeit, Egress-Proxy und Tresor sind ein einziges Go-Binary unter AGPL-3.0. Das Manifest-Schema ist Apache-2.0. Lies das Bedrohungsmodell, auditiere den seccomp-Filter, betreibe den ganzen Stack auf eigener Hardware. Die Sicherheitsversprechen stehen im Code, nicht im Marketing.
Erstelle ein Konto, sandboxe deinen ersten MCP-Server und halte deine Schlüssel draußen. Kostenlos und Open Source.
Loslegen