Sus datos de WAFPass,
dentro de cualquier host MCP.
WAF++ MCP Bridge expone la API REST de WAFPass como herramientas de protocolo modelo para asistentes de inteligencia artificial. Pida a Claude que enumere las carreras, inspeccione los hallazgos o explore los datos de cumplimiento, todo a través de la misma sesión de SSO y permisos basados en roles que ya confía.
Un puente seguro, no un segundo sistema de austeridad.
El puente reutiliza la identidad de WAFPass, permisos y rutas de auditoría. valida, proxies y filtros - nunca almacena secretos de nube o contraseñas IdP.
No hay integración directa de Keycloak, Entra o Okta. El puente confía fichas emitidas porwafpass-server, que ya maneja flujos OIDC y SAML.
Cada nueva conexión SSE se valida contraGET /auth/me. Detección instantánea de revocación y no requiere compartir secretos JWT.
tools/listse filtra por el papel del usuario autenticado. Los endpoints sólo de memoria permanecen invisibles a los ingenieros, y la auth de nivel de fila se aplica en cada llamada de backend.
El originalAuthorization: Bearerheader se envía a WAFPass en cada solicitud proxied, preservando la identidad del usuario y la atribución de auditoría.
En la puesta en marcha del puente/openapi.jsony registra operaciones seguras como herramientas tipo MCP con argumentos validados por Pydantic.
Ejecutar el puente como un proceso local de stdio para Claude Desktop, o exponerlo sobre HTTP/SSE para hosts remotos MCP y clientes basados en el navegador.
Conecta Claude Desktop en minutos.
Instala el puente, inicia sesión una vez y señala Claude Desktop al comando stdio. Sin certificados, sin puertos abiertos, sin auth extra.
git clone https://github.com/WAF2p/wafpass-mcp.git
cd wafpass-mcp
python3 -m venv .venv
source .venv/bin/activate
pip install -e ".[dev]"
wafpass-mcp-configure
# Enter WAFpass API URL, username and password
{
"mcpServers": {
"wafpass": {
"command": "/path/to/wafpass-mcp/.venv/bin/wafpass-mcp-stdio"
}
}
}
# From the WAF++ repository root
docker compose up -d wafpass-mcp
# SSE endpoint: http://localhost:3001/sse
# Override WAFPASS_TOKEN_MODE or WAFPASS_JWT_SECRET in .env
Cómo encaja el puente.
El usuario autentica a través del IdP aguas arriba, intercambia fichas con WAFPass, luego trae la misma señal Bearer al host MCP. El puente proxie solicitudes y filtra herramientas por función.
| Variable | Default | Descripción |
|---|---|---|
WAFPASS_API_BASE_URL | http://localhost:8000 | API de WAFpass. |
WAFPASS_TOKEN_MODE | introspection | introspectionojwt_secretpara HS256 local. |
WAFPASS_JWT_SECRET | — | Necesario parajwt_secretmodo; debe corresponder al backend. |
WAFPASS_ACCESS_TOKEN | — | WAF++ token para el modo stdio; opcional si se almacena por el ayudante de configuración. |
WAFPASS_REFRESH_TOKEN | — | Refresh token para el refresco de acceso automático en modo stdio. |
WAFPASS_REFRESH_THRESHOLD_SECONDS | 300 | Reduzca la señal de acceso si caduca dentro de estos muchos segundos. |
MCP_HOST | 0.0.0.0 | Puente anfitriona en modo HTTP/SSE. |
MCP_PORT | 3001 | Puerto de enlace puente en modo HTTP/SSE. |
LOG_LEVEL | INFO | Nivel de registro. |
Deje que los asistentes de AI trabajen con sus datos de cumplimiento.
Instala el puente de PyPI o GitHub, conéctelo a Claude Desktop y empieza a hacer preguntas de lenguaje natural sobre carreras, hallazgos y controles.