MCPZT es una capa de seguridad open source y autoalojada que se sitúa entre tu cliente o agente y tus servidores MCP reales. Decide qué puede descubrir, llamar, enviar, recibir, aprobar y auditar un agente. MCPZT is an open-source, self-hosted security layer that sits between your client or agent and your real MCP servers. It decides what an agent can discover, call, send, receive, approve and audit.
Oculta capacidades de tools/list, resources/list y prompts/list según identidad y contexto. El agente solo ve las herramientas que la política permite.Hide capabilities from tools/list, resources/list and prompts/list per identity and context. An agent only sees the tools policy allows.
Ver másRead moreBloquea llamadas antes de llegar al upstream, valida argumentos y exige aprobación humana de un solo uso para acciones de alto riesgo.Block calls before they reach the upstream, validate arguments, and require single-use human approval for high-risk actions.
Ver másRead moreRedacta salida sensible por campo o por patrón y escribe un log de auditoría con HMAC, resistente a manipulación, de cada decisión.Redact sensitive output by field or pattern, and write a tamper-evident, HMAC-keyed audit log of every decision.
Ver másRead moreUn servidor MCP puede exponer capacidades muy potentes. search_issues es inofensivo; merge_pull_request, run_sql, delete_repository, read_secret o create_refund tienen impacto operativo real. Si un cliente se conecta directo al MCP, puede listar y llamar más de lo que la persona o la organización pretendía.An MCP server can expose very powerful capabilities. search_issues is harmless; merge_pull_request, run_sql, delete_repository, read_secret or create_refund have real operational impact. If a client connects straight to the MCP, it can list and call more than the user or organization intended.
run_sqlmerge_pull_requestread_secretcreate_refunddelete_repositoryMCPZT añade una capa de política delante del servidor. Oculta capacidades de tools/list, bloquea llamadas antes de que lleguen al upstream, valida argumentos, exige aprobación humana para acciones de alto riesgo, redacta salida sensible y escribe logs de auditoría que explican cada decisión.MCPZT adds a policy layer in front of the server. It hides capabilities from tools/list, blocks calls before they reach the upstream, validates arguments, requires human approval for high-risk actions, redacts sensitive output and writes audit logs explaining every decision.
No es un SaaS. Corre en local, en Docker, en CI, como gateway interno, como sidecar o como wrapper stdio. La configuración es YAML plano, revisable en una pull request y versionada con el proyecto que protege.It is not a SaaS. It runs locally, in Docker, in CI, as an internal gateway, as a sidecar or as a stdio wrapper. Configuration is plain YAML, reviewable in a pull request and versioned with the project it protects.
Determinista · Aburrido · AuditableDeterministic · Boring · Auditable
MCPZT se sitúa en el camino de cada mensaje MCP. Trata cada interacción como algo a evaluar: identidad, política, argumentos, aprobaciones, enforcement de salida y auditoría. Determinista y explicable: siempre puede decir por qué permitió, denegó o creó una aprobación.MCPZT sits on the path of every MCP message. It treats each interaction as something to evaluate: identity, policy, arguments, approvals, output enforcement and audit. Deterministic and explainable: it can always say why it allowed, denied or created an approval.
Cada mensaje MCP atraviesa un pipeline determinista. Cada paso queda explicado en el log de auditoría: por qué se permitió, por qué se denegó, por qué se creó una aprobación y si el upstream fue contactado.Every MCP message flows through a deterministic pipeline. Each step is explained in the audit log: why a call was allowed, why it was denied, why an approval was created, and whether the upstream was contacted.
Nosotros solo hacemos que cada interacción MCP sea explicable y aplicable. Configuración YAML versionable, revisable en una pull request.We just make every MCP interaction answerable and enforceable. Plain YAML config, versioned and reviewable in a pull request.
Un punto de control determinista para MCP. Entiende tools/list, tools/call, resources/list, resources/read, prompts/list y prompts/get, y los mapea a un contexto de política consistente.A deterministic control point for MCP. It understands tools/list, tools/call, resources/list, resources/read, prompts/list and prompts/get, mapping them to a consistent policy context.
discoverdiffscandeny · hide · require_approval · redact · limit · transform · allow · logwhen sobre args/identidad/metadata/outputConditions when over args/identity/metadata/outputpolicy explain/coverage/risks/unusedsql_read_only — solo lectura, anti-bypassread-only, anti-bypassfilesystem_path · url (SSRF) · email · regexrequired_forbidden_fields · max_field_bytesinput: campos permitidos/requeridos, valores, límitesinput block: allowed/required fields, values, limitsrequire_approval, ligado a los argumentosrequire_approval effect, argument-boundapprove list/show/allow/deny/serveredact_fields — por clave, a cualquier profundidadby key, at any depthredact_patterns — por patrón dentro del textoby pattern inside textdeny_if_matches · max_bytes · include_fieldsresult y a errorApplies to result and erroraudit tail/search/verifynone · static_token · api_key · jwt · oidcenv: ${VAR} file: op:// aws-sm:// vault:///mcp/{server}doctorconfig validate/lint · onboard · democlient importDos nombres de comando: mcpzt para el día a día y mcp-zero-trust-layer como nombre completo.Two command names: mcpzt for daily use and mcp-zero-trust-layer as the full name.
initconfig inicialstarter configversionversiónversiondemodemo ejecutablerunnable demorunproxy HTTPHTTP proxywrapwrapper stdiostdio wrapperdoctordiagnósticodiagnosticsconfig validatevalidarvalidateconfig lintavisoslint findingsdiscoverdescubrirdiscoverdiffdriftscanriesgoriskonboardgenerar configgenerate configpolicy explainexplicarexplainpolicy coverage/risks/unusedanálisisanalysisapprove list/showrevisarreviewapprove allow/denydecidirdecideapprove serveUIaudit tail/searchinvestigarinvestigateaudit verifyintegridadintegrityclient configgenerar clientegen clientclient importenvolverwrap existingMCP hace fácil que los agentes lleguen a sistemas reales. MCPZT es la capa que faltaba para decidir si deberían.MCP makes it easy for agents to reach real systems. MCPZT is the missing layer that decides whether they should.