Deine WAFPass-Daten,
in jedem MCP-Host.
Die WAF++ MCP Bridge exponiert die WAFPass-REST-API als Model Context Protocol-Tools für KI-Assistenten. Bitte Claude, Läufe aufzulisten, Findings zu prüfen oder Compliance-Daten zu erkunden — alles über dieselbe SSO-Sitzung und rollenbasierte Berechtigungen, denen du bereits vertraust.
Eine sichere Bridge, kein zweites Auth-System.
Die Bridge nutzt WAFPass-Identität, Berechtigungen und Audit-Trails. Sie validiert, proxied und filtert — und speichert nie Cloud-Secrets oder IdP-Passwörter.
Keine direkte Keycloak-, Entra- oder Okta-Integration. Die Bridge vertraut Token, die vom wafpass-server ausgestellt werden, der bereits OIDC- und SAML-Flows abwickelt.
Jede neue SSE-Verbindung wird über GET /auth/me validiert. Sofortige Erkennung widerrufener Token, ohne JWT-Secret-Sharing.
tools/list wird nach Rolle des authentifizierten Nutzers gefiltert. Admin-Endpunkte bleiben für Engineers unsichtbar, und Row-Level-Auth gilt bei jedem Backend-Call.
Der originale Authorization: Bearer-Header wird bei jedem geproxieden Request an WAFPass weitergegeben — inklusive User-Identität und Audit-Attribution.
Beim Start holt sich die Bridge /openapi.json und registriert sichere Operationen als typisierte MCP-Tools mit Pydantic-validierten Argumenten.
Starte die Bridge als lokalen stdio-Prozess für Claude Desktop oder exponiere sie per HTTP/SSE für entfernte MCP-Hosts und browserbasierte Clients.
Claude Desktop in Minuten verbinden.
Installiere die Bridge, melde dich einmal an und zeige Claude Desktop auf den stdio-Befehl. Keine Zertifikate, keine offenen Ports, keine zusätzliche Authentifizierung.
git clone https://github.com/WAF2p/wafpass-mcp.git
cd wafpass-mcp
python3 -m venv .venv
source .venv/bin/activate
pip install -e ".[dev]"
wafpass-mcp-configure
# WAFpass-API-URL, Benutzername und Passwort eingeben
{
"mcpServers": {
"wafpass": {
"command": "/pfad/zu/wafpass-mcp/.venv/bin/wafpass-mcp-stdio"
}
}
}
# Vom WAF++ Repository-Root aus
docker compose up -d wafpass-mcp
# SSE-Endpunkt: http://localhost:3001/sse
# WAFPASS_TOKEN_MODE oder WAFPASS_JWT_SECRET in .env überschreiben
So fügt sich die Bridge ein.
Der Nutzer authentifiziert sich über den upstream-IdP, tauscht Token mit WAFPass aus und bringt dasselbe Bearer-Token zum MCP-Host. Die Bridge proxied Requests und filtert Tools nach Rolle.
| Variable | Default | Beschreibung |
|---|---|---|
WAFPASS_API_BASE_URL | http://localhost:8000 | Upstream WAFpass-API. |
WAFPASS_TOKEN_MODE | introspection | introspection oder jwt_secret für lokalen HS256. |
WAFPASS_JWT_SECRET | — | Erforderlich im jwt_secret-Modus; muss zum Backend passen. |
WAFPASS_ACCESS_TOKEN | — | WAF++-Token für stdio-Modus; optional, wenn vom Configure-Helper gespeichert. |
WAFPASS_REFRESH_TOKEN | — | Refresh-Token für automatischen Access-Token-Refresh im stdio-Modus. |
WAFPASS_REFRESH_THRESHOLD_SECONDS | 300 | Access-Token vor Ablauf innerhalb dieser Sekunden erneuern. |
MCP_HOST | 0.0.0.0 | Bridge-Bind-Host im HTTP/SSE-Modus. |
MCP_PORT | 3001 | Bridge-Bind-Port im HTTP/SSE-Modus. |
LOG_LEVEL | INFO | Logging-Level. |
Lass KI-Assistenten mit deinen Compliance-Daten arbeiten.
Installiere die Bridge von PyPI oder GitHub, verbinde sie mit Claude Desktop und stelle natürlichsprachliche Fragen zu Läufen, Findings und Controls.