返回

文章详情

展示HN:cMCP,拒绝AI代理的工具调用并获取签名凭证

Hacker News2026年8月4日 18:06

在受信执行环境(TEE)内强制执行MCP工具政策,治理的代理无法到达那里 快速开始 · 架构 · 配置 · CLI · 更新日志 开发者预览 - 2026年6月23日在机密计算峰会上推出。可能在v1.0之前会有重大更改。请查看STATUS.md以获取今天发布的内容与路线图上的内容之间的确切差异。 cMCP(机密MCP运行时)是安全、机密地运行MCP的方式:一个开源网关,它在硬件受信执行环境(TEE)内强制执行MCP工具调用政策。每个工具调用都会被拦截、根据Cedar政策包进行评估,并在其治理的过程中无法到达的地方强制执行。每个会话都会产生一个签名的TRACE声明,验证者可以在不信任操作员的情况下进行检查,当网关在TEE中运行时,它具有硬件证明,在软件模式下仅以签名的形式存在。如果您正在寻找MCP的安全版本,这就是它的AgenTrust运行时。 简言之 - 将您的代理指向cMCP网关。它在TEE内针对Cedar政策评估每个工具调用,阻止或删除政策所拒绝的内容,并发出可篡改的TRACE声明作为证明。运行pip install cmcp-runtime并在无需硬件的情况下以软件模式启动。您的代理调用Snowflake、Salesforce以及十几个API。是什么阻止它在这些调用中泄露客户数据?如果监管机构询问,您能证明它没吗?问题 是代理调用一个工具。政策引擎同意。工具调用通过。所有这些都不能证明政策引擎本身没有被破坏。仅依靠软件的MCP治理不能保证:磁盘上的Cedar政策就是实际运行的那个。恶意管理员可以在批准后替换包;哈希检查在管理员控制的同一操作系统内部运行。允许/拒绝决策在内存中没有被翻转。评估器中的供应链CVE在攻击者的同一地址空间中运行。审计日志反映实际发生的事情。任何持有软件签名密钥的方都可以在事后重建一个有效的审计链。治理工具调用的控制平面必须运行在无法被其治理的过程到达的地方。 对MCP工具调用的硬件证明政策执行。每个工具调用都会被拦截、根据Cedar政策包进行评估,并由在受信执行环境(TEE)内部运行的政策引擎强制执行。政策包哈希在任何代码运行之前被测量到硬件证明报告中。与基于隧道的连接解决方案不同,cMCP运行时在TEE内处理工具调用有效负载。连接提供者看到的是密文,而非明文。离开隔离区的唯一内容是签名的TRACE声明。 快速开始 pip install cmcp-runtime 创建 cmcp-config.yaml : attestation : provider : auto enforcement_mode : advisory # advisory eases first-run tuning; the default is `enforcing` policy_bundle_path : ./policies/ catalog_path : ./catalog.json 启动网关: CMCP_DEV_MODE=1 cmcp start --config cmcp-config.yaml 进行工具调用: curl -X POST http://localhost:8443/mcp \ -H " Content-Type: application/json " \ -d ' {"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"salesforce.contacts","arguments":{"query":"Acme Corp"},"_cmcp":{"session_id":"s1","workflow_id":"demo-agent"}}}' 请查看 docs/quickstart.md 以获取完整指南:Cedar政策、工具目录、第一次TRACE声明和验证(不需要硬件TEE)。 工作原理 代理将每个工具调用发送到cMCP网关,而不是直接到MCP服务器。在启动时,网关将Cedar政策包的哈希值测量到硬件证明报告中。在此测量之前不会运行任何代码。每个传入的工具调用都由在TEE内部运行的Cedar政策引擎进行评估。结果是允许、拒绝或删除。调用及其决策会附加到硬件封存的审计链上。在会话结束时,网关生成TRACE声明:一个签名的、具有硬件证明的工件,记录了哪些工具被运行,哪个政策决定了每个调用,以及完整的审计链。验证者在不信任操作员的情况下检查此内容。 代理 -> cMCP运行时 -> Cedar政策引擎(TEE) -> 工具 | GatewayClaim(TRACE配置文件) +-- trace.eat_profile +-- trace.runtime.platform + measurement +-- trace.policy.bundle_hash +-- trace.cnf.jwk(Ed25519确认密钥) +-- gateway.audit_chain(根/尖点/长度) +-- signature(Ed25519 over canonical JSON) 硬件提供者 提供者 平台 保障 备注 tpm TPM 2.0 / vTPM(Azure、AWS、GCP Trusted Launch) 中等 本地TPM引用 sev-snp AMD SEV-SNP(Azure DCasv5、AWS C6a Nitro) 高 AMD KDS tdx Intel TDX(Azure DCedsv5、GCP C3) 高 英特尔PCS gpu-cc(v0.2) NVIDIA H100/H200/Blackwell(CC模式) 高 NVIDIA远程证明服务(NRAS)不透明(选择性加入) OPAQUE机密运行时 不适用(尚未实现) 占位符:已排除在自动检测之外;明确选择它将引发未实现的错误 提供者自动检测探测顺序:azure-cvm -> tpm -> sev-snp -> tdx。第一个提供者的反馈

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡