Squads MCP
Una implementación segura de MCP para la gestión de multifirmas de Squads en la blockchain de Solana.
Documentación
Squads MCP: Gestión Segura de Multisig para Solana

Una implementación segura del Protocolo de Contexto de Modelo (MCP) para la gestión de multisig de Squads en la blockchain de Solana. Este kit de herramientas prioriza la seguridad en cada paso, permitiendo que los LLM interactúen de manera segura con cuentas multisig.
🔐 Diseño con Seguridad como Prioridad
Squads MCP implementa múltiples capas de seguridad para proteger tus activos y operaciones multisig:
- Almacenamiento Local de Claves Privadas: Las claves nunca salen de tu dispositivo, a diferencia de las billeteras web o extensiones de navegador
- Separación de Permisos: Los roles distintos de INICIAR, EJECUTAR y VOTAR previenen compromisos de un solo punto
- Soporte de Bloqueo de Tiempo: Configura períodos de espera obligatorios antes de que se ejecuten transacciones sensibles
- Auditoría de Seguridad Integral: La herramienta integrada
AUDIT_MULTISIG_SECURITYevalúa tu configuración - Esquemas Centrados en Seguridad: Cada herramienta incluye advertencias de seguridad explícitas y pasos de verificación
- Recomendaciones de Umbral: Valores predeterminados inteligentes para diferentes tipos de multisig (Reserva, Operaciones, etc.)
- Gestión Segura de Conexiones: Cambia fácilmente entre redes para pruebas y producción
📋 Características
Gestión de Multisig
- Crear nuevas cuentas multisig con permisos personalizables
- Importar cuentas multisig existentes
- Auditar la seguridad del multisig con recomendaciones detalladas
- Configurar umbrales, permisos y bloqueos de tiempo
Manejo de Transacciones
- Crear y gestionar propuestas
- Votar sobre propuestas (aprobar/rechazar)
- Ejecutar transacciones aprobadas
- Cancelar propuestas pendientes
Gestión de Activos
- Ver saldos de SOL y tokens en bóvedas
- Transferir SOL desde bóvedas
- Financiar bóvedas
🛡️ Mejores Prácticas de Seguridad
La implementación promueve las mejores prácticas de seguridad de Squads:
-
Separación de Funciones:
- Mantén separados los roles de INICIAR y EJECUTAR
- Evita otorgar TODOS los permisos a cualquier miembro
-
Umbrales Adecuados:
- Para multisig de Reserva: 6+ miembros, umbral de 4+
- Para multisig de Actualización de Programas: 6+ miembros, umbral de 4+
- Para multisig de Operaciones: 3+ miembros, umbral de 2+
-
Bloqueos de Tiempo:
- Reserva: 3600+ segundos (1 hora)
- Actualización de Programas: 600+ segundos (10 minutos)
- Operaciones: 300+ segundos (5 minutos)
🔧 Cómo Funciona
Este proyecto aprovecha el Protocolo de Contexto de Modelo (MCP) para permitir una interacción segura entre los LLM y la funcionalidad multisig de Squads. MCP proporciona una forma estandarizada para que los modelos de IA usen herramientas externas mientras mantienen seguridad y contexto.
┌─────────┐ ┌──────────────┐ ┌────────────┘ ┌────────┐
│ LLM │<-->│ MCP Protocol │<-->│ Squads MCP │<-->│ Solana │
└─────────┘ └──────────────┘ └────────────┘ └────────┘
🚀 Primeros Pasos
Requisitos Previos
- Node.js v16+
- Herramientas CLI de Solana (opcional)
- Una billetera de Solana (preferiblemente una billetera de hardware para uso en producción)
Instalación
Opción 1: Desde NPM (Recomendado)
# Using npm
npm install squads-mcp
# Using yarn
yarn add squads-mcp
# Using pnpm
pnpm add squads-mcp
Opción 2: Desde el Código Fuente
git clone https://github.com/dorkydhruv/squads-mcp.git
cd squads-mcp
pnpm install
pnpm build
Configuración para claude_desktop_config.json
{
"mcpServers": {
"squads-mcp": {
"command": "node",
"args": [
"node_modules/squads-mcp/dist/index.js" // If installed from npm
// OR use "/ABSOLUTE/PATH/TO/YOUR/MCP/PROJECT/FILE" if built from source
]
}
}
}
📚 Herramientas Disponibles
Herramientas de Configuración
CONNECTION_UPDATE: Establecer conexión con SolanaSHOW_CONFIG: Mostrar configuración actual
Herramientas de Multisig de Squads
CREATE_SQUADS_MULTISIG: Crear un nuevo multisigIMPORT_SQUADS_MULTISIG: Importar multisig existenteGET_MULTISIG_ACCOUNT: Ver detalles del multisigAUDIT_MULTISIG_SECURITY: Auditoría de seguridad con recomendaciones
Gestión de Propuestas
CREATE_PROPOSAL: Crear una nueva propuestaAPPROVE_PROPOSAL: Votar para aprobar una propuestaREJECT_PROPOSAL: Votar para rechazar una propuestaCANCEL_PROPOSAL: Cancelar una propuesta pendienteGET_PROPOSAL: Ver una propuesta específicaGET_PROPOSALS: Listar todas las propuestas
Ejecución de Transacciones
EXECUTE_CONFIG_TRANSACTION: Ejecutar cambios de configuraciónEXECUTE_VAULT_TRANSACTION: Ejecutar transacciones de bóveda
Gestión de Activos
GET_ASSETS: Ver activos en una bóveda multisigFUND_VAULT: Enviar SOL a una bóvedaTRANSFER_SOL_FROM_VAULT: Enviar SOL desde una bóveda
🛠️ Herramienta de Auditoría de Seguridad: Análisis Técnico Profundo
La herramienta AUDIT_MULTISIG_SECURITY proporciona análisis de seguridad de nivel empresarial para configuraciones multisig de Squads:
Implementación Técnica
- Puntuación de Seguridad Cuantitativa: Implementa un algoritmo de seguridad multidimensional (0-100) que evalúa más de 15 factores de riesgo, incluidos ratios de umbral, estructuras de permisos y duraciones de bloqueo de tiempo
- Detección Automatizada de Vulnerabilidades: Escanea configuraciones de seguridad incorrectas comunes, incluidos fallos de un solo punto, umbrales inadecuados y bloqueos de tiempo insuficientes
- Análisis de Control de Acceso Basado en Roles: Evalúa la separación de funciones entre los permisos de INICIAR, EJECUTAR y VOTAR, señalando casos donde se concentran permisos excesivos
- Matriz de Evaluación de Riesgos: Clasifica los hallazgos en severidad Crítica, Alta, Media y Baja con salidas codificadas por colores y recomendaciones de remediación
Características de Seguridad
- Motor de Optimización de Umbrales: Calcula configuraciones de umbral óptimas según el propósito del multisig, el número de miembros y la exposición del valor de los activos
- Validación de Bloqueos de Tiempo: Aplica períodos mínimos de bloqueo de tiempo calibrados según los perfiles de riesgo (1+ hora para Reserva, 10+ minutos para Actualizaciones, etc.)
- Endurecimiento de Configuración: Genera recomendaciones específicas de endurecimiento de seguridad con instrucciones de implementación
- Verificación de Cumplimiento: Verifica las configuraciones contra las mejores prácticas de la industria para la gestión multisig en Solana
- Exportación JSON: Proporciona salida legible por máquina para integración con sistemas de monitoreo de seguridad
La herramienta fue desarrollada usando TypeScript con rutinas especializadas de validación criptográfica y un algoritmo de puntuación propietario basado en investigación de seguridad blockchain.
🔒 Recomendaciones de Seguridad
- Verifica siempre las direcciones: Vuelve a verificar las direcciones multisig antes de las operaciones
- Sigue la regla de los dos minutos: Espera al menos 2 minutos después de las aprobaciones antes de ejecutar transacciones críticas
- Realiza auditorías de seguridad regulares: Usa
AUDIT_MULTISIG_SECURITYdespués de cualquier cambio de configuración - Implementa control de acceso adecuado: Separa la creación de propuestas de los roles de ejecución
- Usa dispositivos seguros: Realiza operaciones sensibles en dispositivos dedicados y seguros
- Considera la simulación de transacciones: Prueba transacciones críticas en un entorno seguro primero
🧩 Descripción General del Protocolo: Protocolo de Contexto de Modelo (MCP)
Este proyecto está construido sobre el Protocolo de Contexto de Modelo (MCP), un protocolo abierto para automatización segura y consciente del contexto y flujos de trabajo de agentes. MCP permite que herramientas y agentes (incluidos los LLM) interactúen con datos y acciones del usuario de manera controlada, auditable y que preserva la privacidad. Al aprovechar MCP, Squads MCP garantiza que todas las invocaciones de herramientas sean validadas y registradas contextualmente, reduciendo el riesgo de acciones no autorizadas o no intencionadas.
🎥 Demostraciones en Vivo
MCP en la Aplicación de Escritorio de Claude
MCP en GitHub Copilot
🛡️ Consideraciones Adicionales de Seguridad
- Sin Custodia de Terceros: Todas las claves privadas se gestionan y almacenan localmente. No hay sincronización en la nube, copia de seguridad remota ni custodia de terceros, minimizando el riesgo de compromiso remoto.
- Uso Directo de RPC de Solana: Todas las interacciones con la blockchain se realizan directamente desde tu entorno, sin intermediarios ni firma delegada. Solo se usa la clave privada almacenada localmente para firmar transacciones, y solo con acción explícita del usuario.
- Transparencia y Auditabilidad: Herramientas como
SHOW_CONFIG,GET_MULTISIG_ACCOUNTyGET_PROPOSALSproporcionan visibilidad completa de tu configuración, estado del multisig e historial de propuestas, apoyando la transparencia y la revisión. - Advertencias de Seguridad Explícitas: Los esquemas y avisos de las herramientas incluyen advertencias explícitas y pasos de verificación (por ejemplo, "Vuelve a verificar esta dirección").
- Orientación de Seguridad Operativa: La herramienta de auditoría integrada proporciona recomendaciones accionables, como usar billeteras de hardware, segmentar tesorerías y rotar claves. Las verificaciones de bloqueo de tiempo aplican las mejores prácticas para cuentas críticas.
- Sin Acciones Implícitas: Todas las acciones requieren invocación y confirmación explícitas, reduciendo el riesgo de uso accidental o automatizado indebido.
- Superficie de Ataque Mínima: El código está diseñado para minimizar dependencias y evitar exposición innecesaria a la red. Solo se habilitan puertos y endpoints esenciales.
🧑💻 Notas para Desarrolladores
- Todas las herramientas están registradas en index.ts y se exponen a través del servidor MCP.
- El código es modular, lo que facilita su extensión con nuevas herramientas o su adaptación a futuras actualizaciones del protocolo MCP o Squads.
- La seguridad es un proceso: revisa, audita y actualiza regularmente tu configuración y dependencias.

