mcp-observatory
Pruebas de seguridad nativas de CI para servidores MCP. Simulación de ataques, detección de desviación de esquema y puntuación de salud antes de que los agentes dependan de ellos.
Documentación
MCP Observatory
Asegura los servidores MCP que estás construyendo. MCP Observatory es la herramienta de seguridad nativa para CI diseñada para equipos que publican servidores MCP personalizados. Prueba durante el desarrollo, detecta desviaciones de esquema, simula ataques y genera evidencia de cumplimiento, antes de que los agentes dependan de tus servidores.
También disponible en Chino simplificado.
Aplicación en tiempo de ejecución: Usa mcp-seatbelt para bloquear llamadas peligrosas a herramientas MCP en tiempo de ejecución según los resultados de los escaneos de observatory.
Comenzar
Guía de configuración paso a paso · macOS, Windows, Linux · Node.js 20+ y npm (instala Node.js LTS).
1. Ejecuta tu primer escaneo
Abre Terminal o PowerShell en la carpeta de tu proyecto y pega:
npx -y @kryptosai/mcp-observatory@latest
Esto descarga Observatory y verifica tu primer servidor MCP configurado. Si no hay ningún servidor configurado, usa un ejemplo incluido. Para probar solo ese ejemplo, ejecuta npx -y @kryptosai/mcp-observatory@latest demo --example.
2. Lee el resultado
La terminal muestra el objetivo, la calificación, los hallazgos y la ruta del recibo guardado. Los controles fallidos son hallazgos para revisar, no una solicitud de pago. Si la conexión falló, corrige el comando de inicio o las credenciales y vuelve a ejecutar. Una calificación de demostración describe el ejemplo, no tu propio servidor.
3. Guarda una instantánea alojada gratis (opcional)
En la misma carpeta del proyecto, ejecuta:
npx -y @kryptosai/mcp-observatory@latest cloud upload
Abre el enlace de verificación impreso en la terminal, confirma el código, conéctate con GitHub y luego regresa a la terminal. Espera a que aparezca Carga completada y abre el enlace del panel. No se necesita configuración de cuenta separada ni método de pago. El plan gratuito incluye un objetivo, la instantánea más reciente, retención de siete días y diez cargas por mes.
Los escaneos locales y el CI local siguen siendo gratuitos. Individual Pro cuesta $29/mes cuando necesitas 10 objetivos, historial de 90 días, ingesta de CI alojada o escaneos HTTP alojados.
MCP Observatory usa telemetría de producto consciente de la jurisdicción después de mostrar el aviso de recopilación. Revisa los campos exactos con telemetry preview, consulta la política actual con telemetry status o detén la recopilación en cualquier momento con telemetry disable, MCP_OBSERVATORY_TELEMETRY=0 o DO_NOT_TRACK=1. Consulta el aviso completo de privacidad y telemetría.
npx -y @kryptosai/mcp-observatory@latest test npx -y @modelcontextprotocol/server-everything
- uses: KryptosAI/mcp-observatory/action@v1
Si este repositorio es un paquete MCP, eso prueba npx -y <package.json name>. De lo contrario, establece command:.
O genera un flujo de trabajo completo: npx -y @kryptosai/mcp-observatory@latest setup-ci --all --command "npx -y my-mcp-server" --sarif
Instalación: npx -y @kryptosai/mcp-observatory@latest · brew tap kryptosai/mcp-observatory https://github.com/KryptosAI/mcp-observatory && brew install mcp-observatory · docker pull ghcr.io/kryptosai/mcp-observatory:latest · curl -fsSL https://raw.githubusercontent.com/KryptosAI/mcp-observatory/main/scripts/install.sh | sh
docker run --rm ghcr.io/kryptosai/mcp-observatory:latest demo
docker run --rm ghcr.io/kryptosai/mcp-observatory:latest test npx -y @modelcontextprotocol/server-everything
Escanear un servidor en el host necesita red y, para archivos locales, un montaje de volumen (-v "$PWD:$PWD" -w "$PWD").
Agentes: npx -y @kryptosai/mcp-observatory@latest serve
Conexión con denegación predeterminada: npx -y @kryptosai/mcp-observatory@latest protect reescribe cada configuración de cliente descubierta (Cursor, Claude, VS Code, .mcp.json, …). Deshacer: protect --undo. Los servidores HTTP/SSE se dejan intactos.
Denegación predeterminada en tiempo de ejecución: npx -y @kryptosai/mcp-observatory@latest enforce --start-proxy escribe una política de Seatbelt a partir del escaneo e inicia el proxy. El escaneo local sigue siendo gratuito.
Prueba: Índice de seguridad. Sube una instantánea alojada gratis con cloud upload; Individual Pro cuesta $29/mes cuando necesitas historial retenido e ingesta de CI alojada.
Por qué MCP Observatory
Los servidores MCP se están convirtiendo en dependencias de producción. Si los agentes dependen de ellos, los equipos necesitan una forma de detectar herramientas rotas, esquemas inseguros, desviaciones de esquema, respuestas lentas y riesgos de seguridad antes de que esas fallas lleguen a los usuarios.
Observatory ofrece a los mantenedores y equipos:
- Configuración de CI con un solo comando con
setup-ci --all - Auditorías mapeadas por perfil con
audit --profile nsa-mcp - Recibos MCP que empaquetan objetivo, evidencia, veredicto, acción y comandos de reproducción
- Gráficos de riesgo MCP que agrupan servidores por límite de capacidad, estado del recibo, postura de CI y acción recomendada
- Recibos de acción que indican
allow,gate,rerun,quarantineoescalate - Comentarios de PR de GitHub para hallazgos de compatibilidad, desviación y seguridad
- SARIF de GitHub Code Scanning para hallazgos MCP normalizados
- Insignias de puntuación de salud para señales de confianza pública
- Flujos de trabajo de grabación/reproducción/verificación para pruebas de regresión
- Modo servidor MCP para que los agentes puedan inspeccionar otros servidores MCP directamente
- Ruta de soporte de producción para historial alojado de un usuario, ingesta de CI y remediación de Release Gate lista para propietarios
Consulta GitHub Code Scanning para servidores MCP, Recibos MCP, Solución de problemas, Metodología de seguridad, Índice de seguridad de servidores MCP, Colaboradores de MCP Observatory, contrato de cliente alojado, límite del repositorio, límite de núcleo abierto y soporte comercial.
Autoevaluación
Nos escaneamos a nosotros mismos con mcp-observatory en cada versión. Ver resultados →
Para equipos de seguridad y plataforma
Los servidores MCP se están convirtiendo en parte de la cadena de suministro de software de IA. Los agentes necesitan herramientas confiables, comprobables y auditables antes de que esas herramientas se conviertan en dependencias en flujos de trabajo críticos.
Ya sea que publiques un servidor MCP o administres una flota, MCP Observatory te ofrece puntuación de seguridad nativa para CI, simulación de ataques, detección de desviaciones de esquema, informes SARIF/HTML/Markdown y GitHub Code Scanning, desde tu primer comando npx hasta el despliegue en producción. El desarrollo local sigue siendo gratuito; los equipos con una decisión de aprobación de producción a corto plazo pueden usar el Piloto de MCP Release Gate de alcance fijo.
Soporte de producción
El uso local de OSS sigue siendo gratuito bajo MIT. Los equipos que ejecutan MCP en producción pueden usar el Piloto de MCP Release Gate para evidencia en modo seguro, configuración de SARIF/Code Scanning, despliegue de CI, informes privados y notas de remediación listas para propietarios. La oferta pública fija de entrada es $15,000 para 1-3 servidores MCP críticos durante diez días hábiles; el trabajo más amplio se define después de la decisión de versión.
El repositorio de código abierto es el motor de evidencia portátil. La autenticación alojada, la retención, los flujos de trabajo organizacionales, la coordinación de flotas y la inteligencia privada permanecen fuera del paquete OSS; consulta el límite del repositorio.
Ejecuta npx @kryptosai/mcp-observatory cloud, abre una solicitud de piloto desde el selector de problemas o consulta COMMERCIAL.md. También consulta privacidad, atribución de campañas y términos para uso en producción.
Cómo se compara
| Característica | mcp-observatory | Snyk agent-scan | Cisco mcp-scanner | agent-shield |
|---|---|---|---|---|
| Nativo MCP | ✓ | ✓ | ✓ | ✓ |
| Simulación de ataques | ✓ | ✗ | ✗ | ✗ |
| Detección de desviación de esquema | ✓ | ✗ | ✗ | ✗ |
| Grabación/reproducción/verificación | ✓ | ✗ | ✗ | ✗ |
| Puntuación de salud (0-100) | ✓ | ✗ | ✗ | ✗ |
| Salida SARIF | ✓ | ✓ | ✓ | ✓ |
| Nativo CI/CD (setup-ci) | ✓ | ✓ | ✓ | ✓ |
| Índice de seguridad público | ✓ | ✗ | ✗ | ✗ |
| Aplicación en tiempo de ejecución con mcp-seatbelt | ✓ | ✗ | ✗ | ✗ |
Inicio rápido
Ejecuta una primera verificación. Sin argumentos, inicia demo (tus servidores o la demostración local empaquetada):
npx @kryptosai/mcp-observatory
Ve más a fondo: también invoca herramientas seguras para verificar que realmente se ejecutan:
npx @kryptosai/mcp-observatory scan deep
Prueba un servidor específico:
npx @kryptosai/mcp-observatory test npx -y @modelcontextprotocol/server-everything
Agrégalo a Claude Code como servidor MCP:
claude mcp add mcp-observatory -- npx -y @kryptosai/mcp-observatory serve
O agrégalo manualmente a tu configuración:
{
"mcpServers": {
"mcp-observatory": {
"command": "npx",
"args": ["-y", "@kryptosai/mcp-observatory", "serve"]
}
}
}
Comandos
| Comando | Qué hace |
|---|---|
scan | Descubre servidores automáticamente, los verifica y ejecuta simulación de preparación para ataques segura de forma predeterminada |
scan deep | Escanea, ejecuta simulación de ataques segura y también invoca herramientas seguras para verificar que se ejecutan |
test <cmd> / test --target <file> | Prueba un servidor y emite un recibo de acción por comando o configuración de objetivo |
record <cmd> | Graba una sesión de servidor en un archivo de cassette para reproducción sin conexión |
replay <cassette> | Reproduce un cassette sin conexión: no se necesita servidor en vivo |
verify <cassette> <cmd> | Verifica que un servidor en vivo aún coincida con un cassette grabado |
diff <base> <head> | Compara dos artefactos de ejecución para detectar regresiones y desviaciones de esquema |
watch <config> | Observa un servidor para detectar cambios y alerta sobre regresiones |
suggest | Detecta tu pila y recomienda servidores MCP del registro |
serve | Inicia como servidor MCP para agentes de IA |
lock | Captura esquemas de servidores MCP en un archivo de bloqueo |
lock verify | Verifica que los servidores en vivo coincidan con el archivo de bloqueo |
history | Muestra tendencias de puntuación de salud para tus servidores MCP |
setup-ci / init-ci | Crea una GitHub Action y un fragmento de insignia para verificaciones de compatibilidad/seguridad MCP |
setup-ci --sarif | Genera un flujo de trabajo que sube hallazgos normalizados a GitHub Code Scanning |
setup-ci --doctor | Inspecciona si el repositorio tiene un kit de adopción de CI completo |
telemetry status|enable|disable|identify|preview | Inspecciona o controla la telemetría del producto y proporciona deliberadamente un correo de contacto |
risk-graph --input <path> | Fusiona recibos y artefactos de ejecución en gráficos de riesgo MCP en JSON, Markdown y HTML |
--no-attack-sim | Opta por no participar en la simulación de ataques segura predeterminada en scan o test |
ci-report | Genera un informe de CI para la creación de problemas de GitHub |
enterprise-report | Genera un informe estático de producción/seguridad a partir de artefactos de ejecución |
score <cmd> | Puntúa la salud de un servidor MCP (0-100) |
badge <cmd> | Genera una insignia SVG de puntuación de salud para el README |
cloud | Muestra las opciones de instantánea alojada gratuita, Individual Pro y Piloto de Release Gate |
Ejecuta sin argumentos para iniciar demo. Usa --menu para el catálogo interactivo.
Qué hace
Verifica capacidades — se conecta a un servidor y verifica que las herramientas, los prompts y los recursos respondan correctamente.
Invoca herramientas — va más allá de listar. Llama realmente a herramientas seguras (sin parámetros obligatorios / readOnlyHint) e informa cuáles funcionan y cuáles fallan.
npx @kryptosai/mcp-observatory scan deep
Detecta desviación de esquema — compara dos ejecuciones y muestra campos agregados/eliminados, cambios de tipo y cambios de parámetros que rompen compatibilidad.
npx @kryptosai/mcp-observatory diff run-a.json run-b.json
Recomienda servidores — escanea tu proyecto en busca de lenguajes, frameworks, bases de datos y proveedores de nube, y luego cruza referencias con el registro MCP para sugerir servidores que te faltan.
npx @kryptosai/mcp-observatory suggest
O pregúntale a tu agente "¿qué servidores MCP debería agregar?" cuando se ejecute en modo servidor MCP.
Escaneo de seguridad — analiza esquemas de herramientas en busca de patrones peligrosos: superficies de inyección de shell, acceso amplio al sistema de archivos, falta de autenticación y fuga de credenciales en respuestas.
npx @kryptosai/mcp-observatory test --security npx -y my-mcp-server
Grabación / reproducción / verificación — captura una sesión en vivo, reprodúcela sin conexión en CI y verifica que nada haya cambiado. Como VCR para MCP.
# Record a session
npx @kryptosai/mcp-observatory record npx -y @modelcontextprotocol/server-everything
# Replay offline (no server needed)
npx @kryptosai/mcp-observatory replay .mcp-observatory/cassettes/latest.cassette.json
# Verify the live server still matches
npx @kryptosai/mcp-observatory verify cassette.json npx -y @modelcontextprotocol/server-everything
Observa regresiones — vuelve a ejecutar verificaciones en un intervalo y alerta cuando algo cambia.
npx @kryptosai/mcp-observatory watch target.json
Ubicaciones de escaneo
Cuando ejecutas scan, busca configuraciones MCP en:
~/.claude.json(Claude Code)~/Library/Application Support/Claude/claude_desktop_config.json(Claude Desktop, macOS)%APPDATA%/Claude/claude_desktop_config.json(Claude Desktop, Windows).claude.jsony.mcp.json(directorio actual)
Arquitectura
┌─────────────────────────┐
│ MCP Observatory CLI │
│ npx @kryptosai/mcp- │
│ observatory scan │
└───────────┬─────────────┘
│
┌───────────▼─────────────┐
│ Config Discovery │
│ (Claude, Cursor, etc.) │
└───────────┬─────────────┘
│
┌─────────────────┼─────────────────┐
▼ ▼ ▼
┌─────────────────┐ ┌──────────────┐ ┌──────────────────┐
│ Security Scan │ │ Attack Sim │ │ Schema Drift │
│ (shell, creds) │ │ (tool poison)│ │ (version diff) │
└────────┬────────┘ └──────┬───────┘ └────────┬─────────┘
│ │ │
└─────────────────┼───────────────────┘
▼
┌─────────────────────┐
│ Health Score │
│ (0-100 + verdict) │
└──────────┬──────────┘
│
┌────────────────┼────────────────┐
▼ ▼ ▼
┌──────────────┐ ┌──────────────┐ ┌──────────────┐
│ SARIF │ │ Markdown │ │ CI Gateway │
│ (Code Scan) │ │ Report │ │ (setup-ci) │
└──────────────┘ └──────────────┘ └──────────────┘
CI / GitHub Action
Añade Observatory al pipeline de CI de tu servidor MCP:
npx @kryptosai/mcp-observatory setup-ci --all --command "npx -y my-mcp-server" --sarif --schedule weekly
Consulta el kit de adopción:
npx @kryptosai/mcp-observatory setup-ci --doctor
Las comprobaciones exitosas de test, run y de objetivo único scan también ofrecen convertir el resultado en un kit de adopción de CI. Esa conversión automática habilita SARIF/Code Scanning y comprobaciones programadas semanales por defecto; pasa --no-ci-sarif cuando solo quieras un flujo de trabajo conservador sin subida de Code Scanning.
O crea el flujo de trabajo manualmente:
# .github/workflows/observatory.yml
name: MCP Server Check
on: [pull_request]
permissions:
contents: read
jobs:
observatory:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: KryptosAI/mcp-observatory/action@v1
with:
command: npx -y my-mcp-server
deep: true
security: true
comment-on-pr: false
set-status: false
GitLab CI
Ejecuta el mismo escaneo de test en merge requests y en main, publicando el SARIF como informe SAST de GitLab para que los hallazgos aparezcan en el widget de seguridad de la merge request. Esto coincide con lo que genera setup-ci --ci-provider gitlab-ci.
# .gitlab-ci.yml
mcp-observatory:
image: node:22
rules:
- if: $CI_PIPELINE_SOURCE == 'merge_request_event'
- if: $CI_COMMIT_BRANCH == 'main'
script:
- npx @kryptosai/mcp-observatory test npx -y my-mcp-server --deep --security --sarif mcp-observatory.sarif
artifacts:
reports:
sast: mcp-observatory.sarif
O deja que el CLI lo escriba por ti:
npx @kryptosai/mcp-observatory setup-ci --ci-provider gitlab-ci --command "npx -y my-mcp-server"
Entradas de la acción:
| Entrada | Descripción | Predeterminado |
|---|---|---|
command | Comando del servidor a probar | (opcional; omítelo para escanear servidores descubiertos) |
target | Ruta al JSON de configuración del objetivo | |
targets | Ruta al archivo de configuración MCP para escaneo de matriz multi-servidor | |
deep | También invocar herramientas seguras | false |
security | Ejecutar análisis de seguridad | false |
fail-on-regression | Fallar la acción ante problemas | true |
fail-on-baseline-drift | Fallar la acción cuando la verificación de línea base detecte desviación | true |
comment-on-pr | Publicar informe como comentario en el PR. Requiere pull-requests: write. | true |
set-status | Establecer una comprobación de estado del commit (verde/rojo) en el SHA de HEAD. Requiere statuses: write. | true |
github-token | Token para comentarios en PR y estados de commit | ${{ github.token }} |
La acción puede comentar en PRs y establecer estados de commit cuando el flujo de trabajo otorga permisos de escritura. setup-ci genera flujos de trabajo de solo lectura aptos para terceros por defecto y permite que los mantenedores opten por comentarios/estados más tarde. init-ci sigue disponible como alias compatible con versiones anteriores. Consulta action/README.md para todas las opciones.
Los equipos de producción con una decisión de aprobación de MCP a corto plazo pueden usar el Piloto de Puerta de Liberación MCP de alcance fijo: una decisión de aprobar, bloquear o diferir para 1–3 servidores en diez días hábiles. Consulta COMMERCIAL.md o solicita una decisión en mcp-observatory.com/release-gate-pilot.
Insignias de evidencia para MCP Observatory
Los mantenedores de servidores MCP pueden añadir una señal pública de compatibilidad/seguridad a su README:
[](https://github.com/KryptosAI/mcp-observatory)
O genera una insignia de puntuación a partir de una comprobación en vivo:
npx @kryptosai/mcp-observatory badge npx -y my-mcp-server --output docs/mcp-health.svg
Consulta el bucle de distribución de evidencia para la plantilla de GitHub Action, el cuerpo del PR del mantenedor y el manual de despliegue de insignias. Una insignia es una señal pública de evidencia, no una certificación ni un respaldo.
Genera un informe de producción/seguridad listo para piloto a partir de artefactos de ejecución local:
npx @kryptosai/mcp-observatory enterprise-report \
--account "Your Company" \
--format html \
--output observatory-enterprise-report.html
Para una atribución de cuenta interna más clara en CI, establece:
MCP_OBSERVATORY_ORG=your-company.com
Para asociar deliberadamente un correo de contacto y un slug opcional de canal de contacto con la analítica de telemetría privada, ejecuta mcp-observatory telemetry identify --email <address> [--channel <slug>]. Establecer una organización o identificar un contacto no autoriza el contacto comercial.
¿Probando integraciones de Feishu/Lark? Consulta la guía MCP de Feishu/Lark.
Archivos de bloqueo
$ npx @kryptosai/mcp-observatory lock # Snapshot all server schemas
$ npx @kryptosai/mcp-observatory lock verify # Verify no drift since last lock
Los archivos de bloqueo son el package-lock para herramientas de IA: confirma el contrato MCP y luego haz visible cualquier desviación de herramienta, esquema, prompt o recurso en CI. Consulta archivos de bloqueo MCP.
Seguimiento de tendencias
$ npx @kryptosai/mcp-observatory history # Show health trends over time
Escaneos nocturnos
$ npx @kryptosai/mcp-observatory ci-report # Generate regression report for CI
Modo servidor MCP
Ninguna otra herramienta de prueba es en sí misma un servidor MCP. Añade Observatory como servidor y tu agente de IA puede probar, diagnosticar y monitorear de forma autónoma tus otros servidores MCP.
claude mcp add mcp-observatory -- npx -y @kryptosai/mcp-observatory serve
Tu agente obtiene 10 herramientas:
| Herramienta | Cuándo usarla |
|---|---|
scan | Comprobar si todos tus servidores MCP configurados están saludables |
check_server | Probar un servidor específico antes de instalarlo o después de actualizarlo |
score_server | Obtener una puntuación de salud rápida y una calificación para un servidor |
record | Capturar una línea base de un servidor en funcionamiento para comparaciones futuras |
replay | Probar contra una sesión grabada — no se necesita servidor en vivo |
verify | Confirmar que una actualización del servidor no rompió nada |
watch | Comprobar un servidor y ver qué cambió desde la última comprobación |
diff_runs | Encontrar regresiones entre dos resultados de comprobación |
get_last_run | Recuperar resultados de comprobaciones anteriores para un servidor |
suggest_servers | Descubrir servidores MCP que coincidan con tu stack de proyecto |
Una herramienta de IA que comprueba otras herramientas de IA. Es una herramienta que prueba herramientas que sirven herramientas.
Seguridad
El servidor MCP se ejecuta dentro de hosts de IA donde un LLM elige qué herramientas llamar. Para prevenir ataques de inyección de prompts:
- Lista de permitidos de comandos: Solo se permiten
npx,node,python,python3,uvx,docker,deno,buncomo ejecutables base. El CLI no tiene restricciones. - Validación de rutas: Las herramientas de lectura de archivos están restringidas a los directorios runs/cassettes.
- Sin ejecución arbitraria: Usa el CLI para comandos sin restricciones.
CLI vs MCP: Diferencias intencionales
| Característica | CLI | Servidor MCP | Por qué |
|---|---|---|---|
watch | Bucle de sondeo | Comprobación única + diff | Solicitud/respuesta no admite sondeo prolongado |
| Menú interactivo | Navegación con flechas | No disponible | MCP no tiene interfaz interactiva |
| Salida de color | Indicador --no-color | Siempre texto plano | MCP devuelve contenido estructurado |
report | Renderiza artefactos guardados | No disponible | Los agentes leen artefactos directamente |
serve | Inicia servidor MCP | N/A | Es el servidor MCP |
run | Lee archivos de configuración de objetivos | Parámetros en línea | Las herramientas MCP aceptan parámetros directamente |
get_last_run | No disponible (usa ls + diff) | Disponible | Conveniencia para agentes |
Compatibilidad
Funciona con cualquier servidor MCP que use transportes estándar:
| Transporte | Ejemplos | Adaptador |
|---|---|---|
| stdio (la mayoría de servidores) | filesystem, memory, context7, brave-search, sentry, notion, stripe | local-process |
| HTTP/SSE (remoto) | Cloudflare, Exa, Tavily | http |
| Docker | Todas las imágenes @modelcontextprotocol/server-* | local-process vía docker run -i |
Los servidores que necesitan claves API funcionan vía env en la configuración del objetivo. Los servidores Python funcionan vía uvx. Consulta la matriz de compatibilidad completa para servidores probados y problemas conocidos.
Archivos de configuración de objetivos
Para más control (variables de entorno, metadatos, tiempo de espera personalizado):
{
"targetId": "filesystem-server",
"adapter": "local-process",
"command": "npx",
"args": ["-y", "@modelcontextprotocol/server-filesystem", "."],
"timeoutMs": 15000,
"skipInvoke": false
}
npx @kryptosai/mcp-observatory run --target ./target.json
Objetivos HTTP / SSE
{
"targetId": "my-remote-server",
"adapter": "http",
"url": "https://mcp.example.com/mcp",
"authToken": "${MCP_SERVER_TOKEN}",
"headers": {
"X-Api-Key": "$MCP_SERVER_API_KEY"
},
"timeoutMs": 15000
}
Las configuraciones de objetivos admiten referencias ${VAR}, $VAR y env:VAR en valores de authToken, headers y proceso local env.
Cómo se compara
| Característica | Observatory | mcp-recorder | MCPBench | mcp-jest |
|---|---|---|---|---|
| Auto-descubrir servidores | ✅ | — | — | — |
| Comprobar capacidades | ✅ | — | ✅ | ✅ |
| Invocar herramientas | ✅ | — | — | ✅ |
| Detección de desviación de esquema | ✅ | — | — | — |
| Grabar / reproducir | ✅ | ✅ | — | — |
| Verificar contra cassette | ✅ | — | — | — |
| Diffs de instantáneas de respuesta | ✅ | — | — | — |
| Benchmarking / latencia | — | — | ✅ | — |
| Integración con Jest | — | — | — | ✅ |
| Funciona como servidor MCP | ✅ | — | — | — |
Cada herramienta tiene fortalezas. Observatory se centra en la detección de regresiones y flujos de trabajo aptos para CI. mcp-recorder es excelente como proxy transparente. MCPBench es la opción ideal para benchmarking de rendimiento. mcp-jest es ideal si ya estás en un flujo de trabajo con Jest.
Trabajo previo
El patrón de grabar/reproducir/verificar está inspirado en:
- VCR (Ruby) — pionero en grabación/reproducción HTTP basada en cassettes
- Polly.js (Netflix) — grabación de interacciones HTTP para JavaScript
- mcp-recorder — proxy de grabación de tráfico específico de MCP
- MCPBench — benchmarking de servidores MCP
- mcp-jest — pruebas estilo Jest para servidores MCP
Limitaciones
- Los servidores que requieren OAuth interactivo (por ejemplo, Google Drive) necesitan pre-autenticación antes de que Observatory pueda conectarse
- Los transportes WebSocket personalizados (por ejemplo, BrowserTools MCP) no son compatibles
- Algunos servidores agotan el tiempo o se cierran antes de init — consulta problemas conocidos y compatibilidad
Funciona con mcp-seatbelt
Escanea antes de confiar. Luego ejecuta npx -y @kryptosai/mcp-observatory@latest enforce --start-proxy — Observatory escribe una política de denegación por defecto de mcp-seatbelt e inicia el proxy. Observatory valida; seatbelt hace cumplir.
Funciona con agent-obs
Asegura tus servidores con Observatory. Rastrea tus agentes con agent-obs — un rastreador de ejecución de agentes de código abierto que registra cada llamada de herramienta, calcula calificaciones de sesión A-F y te muestra exactamente dónde pasan tiempo tus agentes, queman tokens y encuentran errores. Observatory te dice si un servidor es seguro. agent-obs te dice qué hizo tu agente con él. Gratuito, local primero, npm install -g agent-obs.
Contribuyentes ✨
Gracias a estas increíbles personas que han contribuido:
- leemeo3 — 3 objetivos del Safety Index (Git, Chrome DevTools, Filesystem MCP)
- albatrossflyon-coder — GitHub MCP Safety Index (#201)
- tanishxdev — Avisos de deprecación del CLI heredado (#187)
- sansynx — Validación de formato del CLI (#182)
Ver todos los contribuyentes →
Contribuir
¡Damos la bienvenida a contribuyentes! Este proyecto sigue un Código de Conducta del Contributor Covenant. La forma más rápida de involucrarse:
git clone https://github.com/KryptosAI/mcp-observatory.git && cd mcp-observatory && npm install && npm test
La primera contribución más común es añadir un servidor MCP al Safety Index (10-15 minutos). Consulta CONTRIBUTING.md para las pautas completas, estándares de código y la escalera de reconocimiento de contribuyentes.
Si Observatory te salvó de un despliegue roto, considera darle una estrella. Ayuda a otros a encontrar el proyecto.