Vos données WAFPass,
à l'intérieur de tout hôte MCP.
WAF++ MCP Bridge expose l'API REST WAFPass en tant qu'outils de protocole de contexte modèle pour les assistants AI. Demandez à Claude de lister les tirages, d'inspecter les résultats ou d'explorer les données de conformité, tout au long de la même session SSO et des autorisations basées sur le rôle que vous avez déjà en confiance.
Un pont sécurisé, pas un second système.
Le pont réutilise l'identité, les autorisations et les pistes d'audit WAFPass. Il valide, proxie et filtre — ne stocke jamais les secrets du cloud ou les mots de passe IdP.
Pas d'intégration directe Keycloak, Entra ou Okta. Le pont trusts jetons émis parwafpass-server, qui gère déjà les flux OIDC et SAML.
Chaque nouvelle connexion SSE est validée contreGET /auth/me. Détection instantanée de révocation et aucun partage secret JWT requis.
tools/listest filtré par le rôle de l'utilisateur authentifié. Les paramètres admin-only restent invisibles pour les ingénieurs, et le niveau auth de ligne s'applique à chaque appel de moteur.
L'originalAuthorization: Bearerl'en-tête est transmis à WAFPass sur chaque demande proxiée, en préservant l'identité de l'utilisateur et l'attribution de l'audit.
Au démarrage le pont récupère/openapi.jsonet enregistre des opérations sûres comme outils MCP dactylographiés avec des arguments validés par Pydantic.
Exécutez le pont comme un processus stdio local pour Claude Desktop, ou exposez-le via HTTP/SSE pour les hôtes MCP distants et les clients basés sur le navigateur.
Connectez Claude Desktop en quelques minutes.
Installez le pont, connectez-vous une fois et pointez Claude Desktop à la commande stdio. Pas de certificats, pas de ports ouverts, pas d'autorisation supplémentaire.
git clone https://github.com/WAF2p/wafpass-mcp.git
cd wafpass-mcp
python3 -m venv .venv
source .venv/bin/activate
pip install -e ".[dev]"
wafpass-mcp-configure
# Enter WAFpass API URL, username and password
{
"mcpServers": {
"wafpass": {
"command": "/path/to/wafpass-mcp/.venv/bin/wafpass-mcp-stdio"
}
}
}
# From the WAF++ repository root
docker compose up -d wafpass-mcp
# SSE endpoint: http://localhost:3001/sse
# Override WAFPASS_TOKEN_MODE or WAFPASS_JWT_SECRET in .env
Comment le pont s'intègre.
L'utilisateur authentifie à travers l'IDP en amont, échange des jetons avec WAFPass, puis apporte le même jeton de porteur à l'hôte MCP. Le pont proxies demande et filtre les outils par rôle.
| Variable | Par défaut | Désignation des marchandises |
|---|---|---|
WAFPASS_API_BASE_URL | http://localhost:8000 | API WAFpass en amont. |
WAFPASS_TOKEN_MODE | introspection | introspectionoujwt_secretpour le HS256. |
WAFPASS_JWT_SECRET | — | Requis pourjwt_secretmode; doit correspondre au moteur. |
WAFPASS_ACCESS_TOKEN | — | Jeton WAF++ pour mode stdio; optionnel si stocké par configure helper. |
WAFPASS_REFRESH_TOKEN | — | Refresh token pour rafraîchir automatiquement en mode stdio. |
WAFPASS_REFRESH_THRESHOLD_SECONDS | 300 | Rafraîchir l'accès jeton si elle expire dans ces nombreuses secondes. |
MCP_HOST | 0.0.0.0 | Relier l'hôte en mode HTTP/SSE. |
MCP_PORT | 3001 | Bridge lier le port en mode HTTP/SSE. |
LOG_LEVEL | INFO | Niveau d'exploitation. |
Laissez les assistants AI travailler avec vos données de conformité.
Installez le pont à partir de PyPI ou GitHub, connectez-le à Claude Desktop et commencez à poser des questions en langage naturel sur les parcours, les résultats et les contrôles.