v0.1.2 · PyPI · Open Source

Vos données WAFPass,
à l'intérieur de tout hôte MCP.

WAF++ MCP Bridge expose l'API REST WAFPass en tant qu'outils de protocole de contexte modèle pour les assistants AI. Demandez à Claude de lister les tirages, d'inspecter les résultats ou d'explorer les données de conformité, tout au long de la même session SSO et des autorisations basées sur le rôle que vous avez déjà en confiance.

MCP SSE Stdio Passage de l ' OIDC Filtrage des rôles OpenAPI généré Introspection symbolique
v0.1.2
Sortie de PyPI
113+
Outils exposés
2
Transports
0
Pouvoirs supplémentaires nécessaires
Caractéristiques

Un pont sécurisé, pas un second système.

Le pont réutilise l'identité, les autorisations et les pistes d'audit WAFPass. Il valide, proxie et filtre — ne stocke jamais les secrets du cloud ou les mots de passe IdP.

IdP-agnostic

Pas d'intégration directe Keycloak, Entra ou Okta. Le pont trusts jetons émis parwafpass-server, qui gère déjà les flux OIDC et SAML.

Introspection symbolique

Chaque nouvelle connexion SSE est validée contreGET /auth/me. Détection instantanée de révocation et aucun partage secret JWT requis.

Outils les moins privilégiés

tools/listest filtré par le rôle de l'utilisateur authentifié. Les paramètres admin-only restent invisibles pour les ingénieurs, et le niveau auth de ligne s'applique à chaque appel de moteur.

Diffusion du contexte

L'originalAuthorization: Bearerl'en-tête est transmis à WAFPass sur chaque demande proxiée, en préservant l'identité de l'utilisateur et l'attribution de l'audit.

OpenAPI généré

Au démarrage le pont récupère/openapi.jsonet enregistre des opérations sûres comme outils MCP dactylographiés avec des arguments validés par Pydantic.

stdio ou SSE

Exécutez le pont comme un processus stdio local pour Claude Desktop, ou exposez-le via HTTP/SSE pour les hôtes MCP distants et les clients basés sur le navigateur.

Début rapide

Connectez Claude Desktop en quelques minutes.

Installez le pont, connectez-vous une fois et pointez Claude Desktop à la commande stdio. Pas de certificats, pas de ports ouverts, pas d'autorisation supplémentaire.

1. Installer et configurer
git clone https://github.com/WAF2p/wafpass-mcp.git
cd wafpass-mcp
python3 -m venv .venv
source .venv/bin/activate
pip install -e ".[dev]"

wafpass-mcp-configure
# Enter WAFpass API URL, username and password
2. Config Claude Desktop (stdio)
{
  "mcpServers": {
    "wafpass": {
      "command": "/path/to/wafpass-mcp/.venv/bin/wafpass-mcp-stdio"
    }
  }
}
3. Docker Compose (alternative)
# From the WAF++ repository root
docker compose up -d wafpass-mcp

# SSE endpoint: http://localhost:3001/sse
# Override WAFPASS_TOKEN_MODE or WAFPASS_JWT_SECRET in .env
Architecture

Comment le pont s'intègre.

L'utilisateur authentifie à travers l'IDP en amont, échange des jetons avec WAFPass, puis apporte le même jeton de porteur à l'hôte MCP. Le pont proxies demande et filtre les outils par rôle.

Utilisateur
Connexion SSO
IdP
Clés / Entra
WAFPass
wafpass-serveur
Client AI
Hôte MCP
Pont
wafpass-mcp
VariablePar défautDésignation des marchandises
WAFPASS_API_BASE_URLhttp://localhost:8000API WAFpass en amont.
WAFPASS_TOKEN_MODEintrospectionintrospectionoujwt_secretpour le HS256.
WAFPASS_JWT_SECRETRequis pourjwt_secretmode; doit correspondre au moteur.
WAFPASS_ACCESS_TOKENJeton WAF++ pour mode stdio; optionnel si stocké par configure helper.
WAFPASS_REFRESH_TOKENRefresh token pour rafraîchir automatiquement en mode stdio.
WAFPASS_REFRESH_THRESHOLD_SECONDS300Rafraîchir l'accès jeton si elle expire dans ces nombreuses secondes.
MCP_HOST0.0.0.0Relier l'hôte en mode HTTP/SSE.
MCP_PORT3001Bridge lier le port en mode HTTP/SSE.
LOG_LEVELINFONiveau d'exploitation.
Prêt à se connecter ?

Laissez les assistants AI travailler avec vos données de conformité.

Installez le pont à partir de PyPI ou GitHub, connectez-le à Claude Desktop et commencez à poser des questions en langage naturel sur les parcours, les résultats et les contrôles.