Squads MCP

Una implementación segura de MCP para la gestión de multifirmas de Squads en la blockchain de Solana.

Documentación

Squads MCP: Gestión Segura de Multisig para Solana

Squads MCP

npm version npm downloads Verified on MseeP

Una implementación segura del Protocolo de Contexto de Modelo (MCP) para la gestión de multisig de Squads en la blockchain de Solana. Este kit de herramientas prioriza la seguridad en cada paso, permitiendo que los LLM interactúen de manera segura con cuentas multisig.

🔐 Diseño con Seguridad como Prioridad

Squads MCP implementa múltiples capas de seguridad para proteger tus activos y operaciones multisig:

  • Almacenamiento Local de Claves Privadas: Las claves nunca salen de tu dispositivo, a diferencia de las billeteras web o extensiones de navegador
  • Separación de Permisos: Los roles distintos de INICIAR, EJECUTAR y VOTAR previenen compromisos de un solo punto
  • Soporte de Bloqueo de Tiempo: Configura períodos de espera obligatorios antes de que se ejecuten transacciones sensibles
  • Auditoría de Seguridad Integral: La herramienta integrada AUDIT_MULTISIG_SECURITY evalúa tu configuración
  • Esquemas Centrados en Seguridad: Cada herramienta incluye advertencias de seguridad explícitas y pasos de verificación
  • Recomendaciones de Umbral: Valores predeterminados inteligentes para diferentes tipos de multisig (Reserva, Operaciones, etc.)
  • Gestión Segura de Conexiones: Cambia fácilmente entre redes para pruebas y producción

📋 Características

Gestión de Multisig

  • Crear nuevas cuentas multisig con permisos personalizables
  • Importar cuentas multisig existentes
  • Auditar la seguridad del multisig con recomendaciones detalladas
  • Configurar umbrales, permisos y bloqueos de tiempo

Manejo de Transacciones

  • Crear y gestionar propuestas
  • Votar sobre propuestas (aprobar/rechazar)
  • Ejecutar transacciones aprobadas
  • Cancelar propuestas pendientes

Gestión de Activos

  • Ver saldos de SOL y tokens en bóvedas
  • Transferir SOL desde bóvedas
  • Financiar bóvedas

🛡️ Mejores Prácticas de Seguridad

La implementación promueve las mejores prácticas de seguridad de Squads:

  1. Separación de Funciones:

    • Mantén separados los roles de INICIAR y EJECUTAR
    • Evita otorgar TODOS los permisos a cualquier miembro
  2. Umbrales Adecuados:

    • Para multisig de Reserva: 6+ miembros, umbral de 4+
    • Para multisig de Actualización de Programas: 6+ miembros, umbral de 4+
    • Para multisig de Operaciones: 3+ miembros, umbral de 2+
  3. Bloqueos de Tiempo:

    • Reserva: 3600+ segundos (1 hora)
    • Actualización de Programas: 600+ segundos (10 minutos)
    • Operaciones: 300+ segundos (5 minutos)

🔧 Cómo Funciona

Este proyecto aprovecha el Protocolo de Contexto de Modelo (MCP) para permitir una interacción segura entre los LLM y la funcionalidad multisig de Squads. MCP proporciona una forma estandarizada para que los modelos de IA usen herramientas externas mientras mantienen seguridad y contexto.

┌─────────┐    ┌──────────────┐    ┌────────────┘    ┌────────┐
│   LLM   │<-->│ MCP Protocol │<-->│ Squads MCP │<-->│ Solana │
└─────────┘    └──────────────┘    └────────────┘    └────────┘

🚀 Primeros Pasos

Requisitos Previos

  • Node.js v16+
  • Herramientas CLI de Solana (opcional)
  • Una billetera de Solana (preferiblemente una billetera de hardware para uso en producción)

Instalación

Opción 1: Desde NPM (Recomendado)

# Using npm
npm install squads-mcp

# Using yarn
yarn add squads-mcp

# Using pnpm
pnpm add squads-mcp

Opción 2: Desde el Código Fuente

git clone https://github.com/dorkydhruv/squads-mcp.git
cd squads-mcp
pnpm install
pnpm build

Configuración para claude_desktop_config.json

{
  "mcpServers": {
    "squads-mcp": {
      "command": "node",
      "args": [
        "node_modules/squads-mcp/dist/index.js" // If installed from npm
        // OR use "/ABSOLUTE/PATH/TO/YOUR/MCP/PROJECT/FILE" if built from source
      ]
    }
  }
}

📚 Herramientas Disponibles

Herramientas de Configuración

  • CONNECTION_UPDATE: Establecer conexión con Solana
  • SHOW_CONFIG: Mostrar configuración actual

Herramientas de Multisig de Squads

  • CREATE_SQUADS_MULTISIG: Crear un nuevo multisig
  • IMPORT_SQUADS_MULTISIG: Importar multisig existente
  • GET_MULTISIG_ACCOUNT: Ver detalles del multisig
  • AUDIT_MULTISIG_SECURITY: Auditoría de seguridad con recomendaciones

Gestión de Propuestas

  • CREATE_PROPOSAL: Crear una nueva propuesta
  • APPROVE_PROPOSAL: Votar para aprobar una propuesta
  • REJECT_PROPOSAL: Votar para rechazar una propuesta
  • CANCEL_PROPOSAL: Cancelar una propuesta pendiente
  • GET_PROPOSAL: Ver una propuesta específica
  • GET_PROPOSALS: Listar todas las propuestas

Ejecución de Transacciones

  • EXECUTE_CONFIG_TRANSACTION: Ejecutar cambios de configuración
  • EXECUTE_VAULT_TRANSACTION: Ejecutar transacciones de bóveda

Gestión de Activos

  • GET_ASSETS: Ver activos en una bóveda multisig
  • FUND_VAULT: Enviar SOL a una bóveda
  • TRANSFER_SOL_FROM_VAULT: Enviar SOL desde una bóveda

🛠️ Herramienta de Auditoría de Seguridad: Análisis Técnico Profundo

La herramienta AUDIT_MULTISIG_SECURITY proporciona análisis de seguridad de nivel empresarial para configuraciones multisig de Squads:

Implementación Técnica

  • Puntuación de Seguridad Cuantitativa: Implementa un algoritmo de seguridad multidimensional (0-100) que evalúa más de 15 factores de riesgo, incluidos ratios de umbral, estructuras de permisos y duraciones de bloqueo de tiempo
  • Detección Automatizada de Vulnerabilidades: Escanea configuraciones de seguridad incorrectas comunes, incluidos fallos de un solo punto, umbrales inadecuados y bloqueos de tiempo insuficientes
  • Análisis de Control de Acceso Basado en Roles: Evalúa la separación de funciones entre los permisos de INICIAR, EJECUTAR y VOTAR, señalando casos donde se concentran permisos excesivos
  • Matriz de Evaluación de Riesgos: Clasifica los hallazgos en severidad Crítica, Alta, Media y Baja con salidas codificadas por colores y recomendaciones de remediación

Características de Seguridad

  • Motor de Optimización de Umbrales: Calcula configuraciones de umbral óptimas según el propósito del multisig, el número de miembros y la exposición del valor de los activos
  • Validación de Bloqueos de Tiempo: Aplica períodos mínimos de bloqueo de tiempo calibrados según los perfiles de riesgo (1+ hora para Reserva, 10+ minutos para Actualizaciones, etc.)
  • Endurecimiento de Configuración: Genera recomendaciones específicas de endurecimiento de seguridad con instrucciones de implementación
  • Verificación de Cumplimiento: Verifica las configuraciones contra las mejores prácticas de la industria para la gestión multisig en Solana
  • Exportación JSON: Proporciona salida legible por máquina para integración con sistemas de monitoreo de seguridad

La herramienta fue desarrollada usando TypeScript con rutinas especializadas de validación criptográfica y un algoritmo de puntuación propietario basado en investigación de seguridad blockchain.

🔒 Recomendaciones de Seguridad

  1. Verifica siempre las direcciones: Vuelve a verificar las direcciones multisig antes de las operaciones
  2. Sigue la regla de los dos minutos: Espera al menos 2 minutos después de las aprobaciones antes de ejecutar transacciones críticas
  3. Realiza auditorías de seguridad regulares: Usa AUDIT_MULTISIG_SECURITY después de cualquier cambio de configuración
  4. Implementa control de acceso adecuado: Separa la creación de propuestas de los roles de ejecución
  5. Usa dispositivos seguros: Realiza operaciones sensibles en dispositivos dedicados y seguros
  6. Considera la simulación de transacciones: Prueba transacciones críticas en un entorno seguro primero

🧩 Descripción General del Protocolo: Protocolo de Contexto de Modelo (MCP)

Este proyecto está construido sobre el Protocolo de Contexto de Modelo (MCP), un protocolo abierto para automatización segura y consciente del contexto y flujos de trabajo de agentes. MCP permite que herramientas y agentes (incluidos los LLM) interactúen con datos y acciones del usuario de manera controlada, auditable y que preserva la privacidad. Al aprovechar MCP, Squads MCP garantiza que todas las invocaciones de herramientas sean validadas y registradas contextualmente, reduciendo el riesgo de acciones no autorizadas o no intencionadas.

🎥 Demostraciones en Vivo

MCP en la Aplicación de Escritorio de Claude

Claude Desktop Demo

MCP en GitHub Copilot

GitHub Copilot Demo

🛡️ Consideraciones Adicionales de Seguridad

  • Sin Custodia de Terceros: Todas las claves privadas se gestionan y almacenan localmente. No hay sincronización en la nube, copia de seguridad remota ni custodia de terceros, minimizando el riesgo de compromiso remoto.
  • Uso Directo de RPC de Solana: Todas las interacciones con la blockchain se realizan directamente desde tu entorno, sin intermediarios ni firma delegada. Solo se usa la clave privada almacenada localmente para firmar transacciones, y solo con acción explícita del usuario.
  • Transparencia y Auditabilidad: Herramientas como SHOW_CONFIG, GET_MULTISIG_ACCOUNT y GET_PROPOSALS proporcionan visibilidad completa de tu configuración, estado del multisig e historial de propuestas, apoyando la transparencia y la revisión.
  • Advertencias de Seguridad Explícitas: Los esquemas y avisos de las herramientas incluyen advertencias explícitas y pasos de verificación (por ejemplo, "Vuelve a verificar esta dirección").
  • Orientación de Seguridad Operativa: La herramienta de auditoría integrada proporciona recomendaciones accionables, como usar billeteras de hardware, segmentar tesorerías y rotar claves. Las verificaciones de bloqueo de tiempo aplican las mejores prácticas para cuentas críticas.
  • Sin Acciones Implícitas: Todas las acciones requieren invocación y confirmación explícitas, reduciendo el riesgo de uso accidental o automatizado indebido.
  • Superficie de Ataque Mínima: El código está diseñado para minimizar dependencias y evitar exposición innecesaria a la red. Solo se habilitan puertos y endpoints esenciales.

🧑‍💻 Notas para Desarrolladores

  • Todas las herramientas están registradas en index.ts y se exponen a través del servidor MCP.
  • El código es modular, lo que facilita su extensión con nuevas herramientas o su adaptación a futuras actualizaciones del protocolo MCP o Squads.
  • La seguridad es un proceso: revisa, audita y actualiza regularmente tu configuración y dependencias.

📕 Recursos Adicionales