AIR Blackbox

Escáner de cumplimiento de la Ley de IA de la UE para agentes de IA en Python: 10 herramientas para escaneo, análisis y corrección.

Documentación

Servidor MCP AIR Blackbox

AIR Blackbox MCP demo

Escaneo de cumplimiento de la Ley de IA de la UE para Claude Desktop, Claude Code, Cursor y cualquier cliente compatible con MCP.

A diferencia de otros escáneres de cumplimiento que solo informan problemas, AIR Blackbox también remedia: genera correcciones de código funcionales, integraciones de capa de confianza, verificaciones de cumplimiento del GDPR, análisis de sesgos e informes de cumplimiento completos. Internamente, el escaneo se alimenta de air-trust, una cadena de auditoría criptográfica (HMAC-SHA256) con traspasos firmados con Ed25519 que garantiza la integridad de los datos de cumplimiento.

14 Herramientas (10 base + 4 con SDK)

NivelHerramientaQué haceRequiere SDK
Escaneoscan_codeEscanea una cadena de código Python para los 6 artículos de la Ley de IA de la UENo
Escaneoscan_fileLee y escanea un único archivo PythonNo
Escaneoscan_projectEscanea recursivamente todos los archivos .py en un directorioNo
Análisisanalyze_with_modelAnálisis profundo mediante modelo local ajustado (Ollama)No
Análisischeck_injectionDetecta ataques de inyección de prompts (15 patrones)No
Análisisclassify_riskClasifica herramientas por nivel de riesgo según la Ley de IA de la UENo
Remediaciónadd_trust_layerGenera código de integración de capa de confianzaNo
Remediaciónsuggest_fixObtén recomendaciones de corrección específicas por artículoNo
Documentaciónexplain_articleExplicación técnica de los artículos de la Ley de IA de la UENo
Documentacióngenerate_compliance_reportInforme de cumplimiento completo en MarkdownNo
GDPRscan_gdprEscaneo de cumplimiento específico del GDPR
Sesgoscan_biasAnálisis de sesgo y equidad
Validaciónvalidate_actionValida acciones de agentes antes de la ejecución (Artículo 14)
Historialcompliance_historyVer escaneos pasados, tendencias y puntuaciones de cumplimiento

Frameworks compatibles

LangChain, CrewAI, AutoGen, OpenAI, Haystack, LlamaIndex, Semantic Kernel, Google ADK, Claude Agent SDK y pipelines RAG genéricos.

Instalación

Básico (10 herramientas, sin funciones SDK)

pip install air-blackbox-mcp

Funciona de forma independiente solo con el escáner integrado ligero.

Completo (14 herramientas con GDPR, sesgo, validación e historial)

pip install air-blackbox-mcp[full]

Instala el SDK completo air-blackbox (>=1.13,<2) para funciones avanzadas de cumplimiento. El mínimo es la versión contra la que se prueba este paquete, y el límite máximo de versión principal significa que un SDK 2.x no puede cambiar silenciosamente tus hallazgos.

Compatibilidad con el SDK de MCP (mcp 2.0)

Este paquete es compatible con ambas generaciones del SDK de MCP: mcp>=1.0, sin límite superior.

mcp 2.0 eliminó mcp.server.fastmcp y reemplazó FastMCP por MCPServer. En lugar de fijar una versión anterior, el servidor detecta qué generación está instalada y se vincula a la clase correcta, por lo que funciona tanto en 1.x como en 2.x:

instaladoclase de servidor
mcp 1.xFastMCP
mcp 2.xMCPServer

Ambos caminos están cubiertos por pruebas que lanzan python -m air_blackbox_mcp como un subproceso real y lo controlan a través de stdio, de la misma manera que lo hacen Claude Desktop y Cursor, y la suite completa pasa en ambos.

Si estás en 0.2.3, actualiza. Esa versión declaró un mcp>=1.0.0 sin fijar, por lo que una vez que se lanzó mcp 2.0, cada instalación nueva producía un servidor que fallaba al importar:

ModuleNotFoundError: No module named 'mcp.server.fastmcp'
pip install --upgrade air-blackbox-mcp

0.2.4 lo solucionó limitando a mcp<2; 0.3.0 elimina el límite por completo, por lo que este servidor ya no entra en conflicto con nada construido para mcp 2.x que comparta el mismo entorno.

Configuración de Claude Desktop

Edita ~/Library/Application Support/Claude/claude_desktop_config.json:

{
  "mcpServers": {
    "air-blackbox": {
      "command": "python3",
      "args": ["-m", "air_blackbox_mcp"]
    }
  }
}

Reinicia Claude Desktop. Las 14 herramientas aparecerán automáticamente.

Configuración de Claude Code / Cursor

Añade a .cursor/mcp.json en tu proyecto:

{
  "mcpServers": {
    "air-blackbox": {
      "command": "python3",
      "args": ["-m", "air_blackbox_mcp"]
    }
  }
}

O añade a .claude/mcp.json para Claude Code.

Ejemplos de uso

En Claude Desktop, Claude Code o Cursor, solo pregunta:

  • "Escanea este código para verificar el cumplimiento de la Ley de IA de la UE"
  • "Añade una capa de confianza a este agente de LangChain"
  • "Verifica si este texto tiene inyección de prompts"
  • "¿Qué exige el Artículo 12?"
  • "Genera un informe de cumplimiento para ~/myproject"
  • "Clasifica el nivel de riesgo de send_email"
  • "Escanea este código para detectar problemas de GDPR" (requiere SDK completo)
  • "Verifica si hay sesgo en este código de modelo de IA" (requiere SDK completo)
  • "¿Puede mi agente llamar a esta función de shell?" (requiere SDK completo)
  • "Muéstrame mis tendencias de cumplimiento" (requiere SDK completo)

Funciones del SDK (Opcional)

El SDK completo air-blackbox desbloquea 4 herramientas adicionales:

  1. Escaneo GDPR (scan_gdpr)

    • Manejo de datos personales sin consentimiento
    • Políticas de retención y borrado de datos
    • Salvaguardas para transferencias transfronterizas
    • Acuerdos de procesamiento de datos
  2. Análisis de sesgo (scan_bias)

    • Detección de riesgo de impacto dispar
    • Manejo de atributos protegidos
    • Indicadores de sesgo en datos de entrenamiento
    • Conciencia de métricas de equidad
  3. Validación de acciones (validate_action)

    • Puertas de aprobación previas a la ejecución (Artículo 14)
    • Aplicación de políticas de ConsentGate
    • Filtrado de acciones basado en riesgo
    • Generación de rastro de auditoría
  4. Historial de cumplimiento (compliance_history)

    • Seguimiento de resultados de escaneos anteriores
    • Analizar tendencias de cumplimiento
    • Exportar rastros de auditoría
    • Monitorear la mejora a lo largo del tiempo

Opcional: Análisis profundo con Ollama

Para análisis impulsado por IA más allá de los patrones de regex:

# Install Ollama
brew install ollama

# Pull the fine-tuned compliance model
ollama pull air-compliance-v2

# The analyze_with_model tool will automatically use it

Qué hace que esto sea diferente

Otras herramientas de cumplimiento MCP solo escanean. AIR Blackbox:

  1. Escanea + Remedia - encuentra problemas en los 6 artículos de la Ley de IA de la UE Y genera correcciones de código funcionales
  2. Analiza en profundidad - patrones de regex + análisis de modelo impulsado por IA + detección de inyección de prompts (15 patrones)
  3. Valida antes de la ejecución - puertas de aprobación previa y clasificación de riesgo para acciones de agentes (Artículo 14)
  4. Realiza seguimiento del cumplimiento - verificaciones GDPR, análisis de sesgo, informes completos y monitoreo de tendencias históricas (SDK)

Arquitectura

Qué motor se ejecuta está fijado por herramienta, no es un respaldo en tiempo de ejecución. Las versiones anteriores de este README describían un patrón de "probar primero el SDK y recurrir al integrado". Eso nunca fue lo que hacía el código, y era importante: un lector no podía saber si dos informes provenían de las mismas reglas. El comportamiento real:

HerramientasMotorSi falta el SDK
Niveles 1–4 (scan_code, scan_file, scan_project, check_injection, classify_risk, …)Siempre el escáner integrado basado en reglasSin efecto: estos nunca usan el SDK
Nivel 5 (scan_gdpr, scan_bias, validate_action, compliance_history)Siempre el SDK completo air-blackboxError explícito que te indica instalar [full]

Por lo tanto, una herramienta determinada produce resultados desde el mismo motor en cada instalación, y no hay cambio silencioso entre motores.

Procedencia de los resultados

Debido a que un hallazgo de cumplimiento solo es comparable con otro si sabes qué lo produjo, cada resultado legible por máquina lleva un bloque provenance:

{
  "findings": [ ... ],
  "provenance": {
    "engine": "builtin-rules",
    "scanner_version": "0.2.4",
    "ruleset_id": "eu-ai-act-art9-15",
    "ruleset_version": "cee71577c486",
    "sdk_version": null
  }
}
  • enginebuiltin-rules o air-blackbox-sdk, el que realmente se ejecutó.
  • ruleset_version — un hash de contenido de las reglas activas, no una cadena mantenida manualmente. Cambia un regex y cambia solo; una versión que alguien debe recordar actualizar es una que eventualmente informa incorrectamente qué reglas se ejecutaron.
  • sdk_version — el SDK que produjo este resultado, por lo que es null para resultados integrados incluso cuando el SDK está instalado junto. Informar una versión que no contribuyó nada implicaría que sus reglas se ejecutaron.

Dos informes con el mismo engine + ruleset_version fueron producidos por reglas idénticas byte a byte y pueden compararse directamente. Valores diferentes significan que las reglas cambiaron, y la comparación necesita ese contexto para ser significativa.

Los errores también llevan procedencia: saber qué versión produjo un error es tan útil como saber qué versión produjo un hallazgo.

Instala [full] para desbloquear las herramientas SDK del Nivel 5; la instalación base funciona de forma independiente.

Parte de AIR Blackbox

Este servidor MCP es parte del ecosistema AIR Blackbox:

  • air-trust en PyPI - la cadena de auditoría criptográfica que respalda el escaneo de cumplimiento
  • air-blackbox en PyPI - el SDK de cumplimiento completo y el escáner CLI
  • airblackbox.ai - la página principal del proyecto y la documentación

Enlaces

  • EU AI Act - el reglamento
  • GDPR - reglamento de protección de datos