v0.1.2 · PyPI · Open Source

Deine WAFPass-Daten,
in jedem MCP-Host.

Die WAF++ MCP Bridge exponiert die WAFPass-REST-API als Model Context Protocol-Tools für KI-Assistenten. Bitte Claude, Läufe aufzulisten, Findings zu prüfen oder Compliance-Daten zu erkunden — alles über dieselbe SSO-Sitzung und rollenbasierte Berechtigungen, denen du bereits vertraust.

MCP SSE stdio OIDC-Pass-through Rollenfilterung OpenAPI-generiert Token-Introspection
v0.1.2
PyPI-Release
113+
Exponierte Tools
2
Transports
0
Zusätzliche Credentials nötig
Funktionen

Eine sichere Bridge, kein zweites Auth-System.

Die Bridge nutzt WAFPass-Identität, Berechtigungen und Audit-Trails. Sie validiert, proxied und filtert — und speichert nie Cloud-Secrets oder IdP-Passwörter.

IdP-agnostisch

Keine direkte Keycloak-, Entra- oder Okta-Integration. Die Bridge vertraut Token, die vom wafpass-server ausgestellt werden, der bereits OIDC- und SAML-Flows abwickelt.

Token-Introspection

Jede neue SSE-Verbindung wird über GET /auth/me validiert. Sofortige Erkennung widerrufener Token, ohne JWT-Secret-Sharing.

Least-Privilege-Tools

tools/list wird nach Rolle des authentifizierten Nutzers gefiltert. Admin-Endpunkte bleiben für Engineers unsichtbar, und Row-Level-Auth gilt bei jedem Backend-Call.

Kontext-Propagation

Der originale Authorization: Bearer-Header wird bei jedem geproxieden Request an WAFPass weitergegeben — inklusive User-Identität und Audit-Attribution.

OpenAPI-generiert

Beim Start holt sich die Bridge /openapi.json und registriert sichere Operationen als typisierte MCP-Tools mit Pydantic-validierten Argumenten.

stdio oder SSE

Starte die Bridge als lokalen stdio-Prozess für Claude Desktop oder exponiere sie per HTTP/SSE für entfernte MCP-Hosts und browserbasierte Clients.

Schnellstart

Claude Desktop in Minuten verbinden.

Installiere die Bridge, melde dich einmal an und zeige Claude Desktop auf den stdio-Befehl. Keine Zertifikate, keine offenen Ports, keine zusätzliche Authentifizierung.

1. Installieren und konfigurieren
git clone https://github.com/WAF2p/wafpass-mcp.git
cd wafpass-mcp
python3 -m venv .venv
source .venv/bin/activate
pip install -e ".[dev]"

wafpass-mcp-configure
# WAFpass-API-URL, Benutzername und Passwort eingeben
2. Claude Desktop Config (stdio)
{
  "mcpServers": {
    "wafpass": {
      "command": "/pfad/zu/wafpass-mcp/.venv/bin/wafpass-mcp-stdio"
    }
  }
}
3. Docker Compose (Alternative)
# Vom WAF++ Repository-Root aus
docker compose up -d wafpass-mcp

# SSE-Endpunkt: http://localhost:3001/sse
# WAFPASS_TOKEN_MODE oder WAFPASS_JWT_SECRET in .env überschreiben
Architektur

So fügt sich die Bridge ein.

Der Nutzer authentifiziert sich über den upstream-IdP, tauscht Token mit WAFPass aus und bringt dasselbe Bearer-Token zum MCP-Host. Die Bridge proxied Requests und filtert Tools nach Rolle.

Nutzer
SSO-Login
IdP
Keycloak / Entra
WAFPass
wafpass-server
KI-Client
MCP-Host
Bridge
wafpass-mcp
VariableDefaultBeschreibung
WAFPASS_API_BASE_URLhttp://localhost:8000Upstream WAFpass-API.
WAFPASS_TOKEN_MODEintrospectionintrospection oder jwt_secret für lokalen HS256.
WAFPASS_JWT_SECRETErforderlich im jwt_secret-Modus; muss zum Backend passen.
WAFPASS_ACCESS_TOKENWAF++-Token für stdio-Modus; optional, wenn vom Configure-Helper gespeichert.
WAFPASS_REFRESH_TOKENRefresh-Token für automatischen Access-Token-Refresh im stdio-Modus.
WAFPASS_REFRESH_THRESHOLD_SECONDS300Access-Token vor Ablauf innerhalb dieser Sekunden erneuern.
MCP_HOST0.0.0.0Bridge-Bind-Host im HTTP/SSE-Modus.
MCP_PORT3001Bridge-Bind-Port im HTTP/SSE-Modus.
LOG_LEVELINFOLogging-Level.
Bereit zu verbinden?

Lass KI-Assistenten mit deinen Compliance-Daten arbeiten.

Installiere die Bridge von PyPI oder GitHub, verbinde sie mit Claude Desktop und stelle natürlichsprachliche Fragen zu Läufen, Findings und Controls.