开发者生态
morning
显示 HN:cMCP,拒绝 AI 代理的工具调用并获得签名收据
摘要
cMCP: Confidential MCP Runtime Enforce MCP tool policy inside a TEE, where the agent it governs cannot reach it Quick Start · Architecture · Configuration · CLI · Changelog Developer Preview - launche...
the
policy
MCP
tool
The
inside
TEE
agent
what
that
2026-08-05
1 阅读
约8分钟阅读
mosiddi
字号:
cMCP:机密 MCP 运行时 在 TEE 内强制执行 MCP 工具策略,其中它所管理的代理无法访问它 快速入门·架构·配置·CLI·变更日志开发人员预览版 - 于 2026 年 6 月 23 日在机密计算峰会上发布。在 v1.0 之前可能有重大更改。请参阅 STATUS.md 了解今天发布的内容与路线图上发布的内容。 cMCP(机密 MCP 运行时)是运行 MCP 的安全、机密方式:一种开源网关,可在硬件可信执行环境 (TEE) 内强制执行 MCP 工具调用策略。每个工具调用都会被拦截,根据 Cedar 策略包进行评估,并在其管理的进程无法到达的地方强制执行。每个会话都会生成一个签名的 TRACE 声明,验证者在不信任操作员的情况下进行检查,当网关在 TEE 中运行时进行硬件证明,并在软件模式下仅签名。如果您正在寻找 MCP 的安全版本,这就是 AgenTrust 运行时。 TL;DR - 将您的代理指向 cMCP 网关。它评估 TEE 内针对 Cedar 策略的每个工具调用,阻止或编辑策略拒绝的内容,并发出防篡改的 TRACE 声明作为证据。运行 pip install cmcp-runtime 并以软件模式启动,无需任何硬件。您的代理调用 Snowflake、Salesforce 和十几个 API。是什么阻止它在其中一次通话中泄露客户数据?如果监管机构问起,你能证明没有吗?代理调用工具。策略引擎表示允许。工具调用完成。所有这些都不能证明政策引擎本身没有受到损害。纯软件 MCP 治理无法保证:磁盘上的 Cedar 策略就是运行的策略。流氓管理员可以在批准后交换捆绑包;哈希检查在管理员控制的同一操作系统内运行。允许/拒绝决定并未在内存中翻转。评估器中的供应链 CVE 与攻击者在同一地址空间中运行。审计日志反映了实际发生的情况。持有软件签名密钥的任何一方都可以在事后重建有效的审计链。管理工具调用的控制平面必须在其所管理的进程无法访问的地方运行。 MCP 工具调用的硬件验证策略实施。每个工具调用都会被拦截,根据 Cedar 策略包进行评估,并由可信执行环境 (TEE) 内运行的策略引擎强制执行。在任何代码运行之前,策略包哈希都会被测量到硬件证明报告中。与基于隧道的连接解决方案不同,cMCP 运行时在 TEE 内处理工具调用有效负载。连接提供商看到的是密文,而不是明文。唯一离开飞地的是签署的 TRACE 声明。创建 cmcp-config.yaml : attestation :provider : auto enforcement_mode : Advisory # 建议简化首次运行调整;默认为 `enforcing`policy_bundle_path : ./policies/ Catalog_path : ./catalog.json 启动网关: CMCP_DEV_MODE=1 cmcp start --config cmcp-config.yaml 进行工具调用:curl -X POST http://localhost:8443/mcp \ -H " Content-Type: application/json " \ -d ' {"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"salesforce.contacts","arguments":{"query":"Acme Corp"},"_cmcp":{"session_id":"s1","workflow_id":"demo-agent"}}} ' 有关完整信息,请参阅 docs/quickstart.md演练:Cedar 政策、工具目录、第一个 TRACE 声明和验证(不需要硬件 TEE)。代理将每个工具调用发送到 cMCP 网关,而不是直接发送到 MCP 服务器。启动时,网关将 Cedar 策略包哈希测量到硬件认证报告中。在此测量之前没有代码运行。每个传入的工具调用都由 TEE 内运行的 Cedar 策略引擎进行评估。结果是允许、拒绝或编辑。该电话及其决定被附加到硬件密封的审计链中。在会话结束时,网关会生成一条 TRACE 声明:一个经过签名、经过硬件验证的工件,用于记录运行的工具、决定每次调用的策略以及完整的审计链。验证者在不信任操作员的情况下检查这一点。代理 -> cMCP 运行时 -> Cedar 策略引擎 (TEE) -> 工具 | GatewayClaim(TRACE 配置文件)+--trace.eat_profile +--trace.runtime.platform + 测量+--trace.policy.bundle_hash +--trace.cnf.jwk(Ed25519 确认密钥)+--gateway.audit_chain(root/tip/length)+--签名(基于规范 JSON 的 Ed25519)提供商平台保证说明 tpm TPM 2.0 / vTPM(Azure、AWS、GCP Trusted Launch) 中 本地 TPM 报价 sev-snp AMD SEV-SNP(Azure DCasv5、AWS C6a Nitro) 高 AMD KDS tdx Intel TDX(Azure DCedsv5、GCP C3) 高 Intel PCS gpu-cc (v0.2) NVIDIA H100/H200/Blackwell(CC 模式) 高 NVIDIA 远程证明服务 (NRAS) 不透明(选择加入) OPAQUE Confidential Runtime 不适用(尚未实施) 占位符:从自动检测中排除;显式选择它会引发未实现的错误提供程序自动检测探测顺序:azure-cvm -> tpm -> sev-snp -> tdx 。选择 detector() 成功的第一个提供者。不透明是一个尚未我
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱