Calame

Gerador visual no-code que transforma qualquer banco de dados em múltiplos servidores MCP com escopo — um por grupo de acesso, com mascaramento de PII e escopo de consulta com falha segura integrados.

Documentação

Calame

Calame

Transforme qualquer banco de dados em um servidor MCP — visualmente.

Início rápido · Recursos · Como funciona · Licença


Calame é um aplicativo web auto-hospedado que se conecta ao seu banco de dados PostgreSQL, MySQL ou SQLite, permite configurar perfis de acesso — permissões por tabela, mascaramento de PII, escopo em nível de linha — e os disponibiliza como servidores MCP (Model Context Protocol) com autenticação de granularidade fina.

Conecte seu perfil a qualquer cliente MCP (LLM, Claude Desktop, Cursor, VS Code, ChatGPT Desktop…) ou use o chat integrado para consultar seus dados em linguagem natural. Sem geração de código, sem lock-in — Calame é o plano de controle.

Início rápido

git clone https://github.com/Calame-Tech/calame.git
cd calame
pnpm install
pnpm dev

Abra http://localhost:4567 — crie a conta de administrador, conecte um banco de dados, crie um perfil e pronto.

Ou com Docker:

docker compose up

Na primeira execução, o Calame gera automaticamente um CALAME_SECRET_KEY usado para criptografar tokens e strings de conexão, e o persiste ao lado do seu banco de dados (.calame-secret). Se você fizer o deploy com Docker, monte um volume persistente em /data para que esse arquivo sobreviva a reinicializações — caso contrário, cada reinicialização invalida seus tokens salvos. Você também pode definir CALAME_SECRET_KEY você mesmo por meio do ambiente para reutilizar um segredo existente.

Guia de início rápido detalhado — passo a passo completo, da instalação à primeira consulta em um cliente MCP (~15 min).

Recursos

Conectores de banco de dados

  • PostgreSQL · MySQL · SQLite — introspecção de esquema, relações, dados de exemplo
  • Somente leitura por design (SET TRANSACTION READ ONLY), apenas consultas parametrizadas
  • Túnel SSH opcional para bancos de dados remotos

Perfis de acesso

  • Selecione tabelas e colunas para expor por perfil
  • Detecção e mascaramento de PII (automático + regras personalizadas, global ou por coluna)
  • Escopo de dados em nível de linha (por exemplo, restringir um perfil a client_email = X)
  • Fila de escrita com fluxo de aprovação para consultas de mutação

Autenticação — por perfil

  • Aberto, token Bearer, senha, SSO via OIDC, OAuth 2.1 (Google, Microsoft, GitHub…), ou URL de validação externa
  • Tokens por usuário com revogação
  • Registro dinâmico de clientes MCP OAuth 2.1 (Claude Desktop / Cursor / VS Code com descoberta automática)
  • Registro de auditoria completo com exportação

Chat integrado

  • Consulte seus dados em linguagem natural pela interface — sem necessidade de cliente externo
  • Provedores de LLM conectáveis:
    • Anthropic (Claude direto)
    • OpenRouter (Claude, GPT, Gemini, Llama, …)
    • Personalizado compatível com OpenAIOllama auto-hospedado, vLLM, LM Studio

Operações

  • Convites por e-mail (SMTP), gerenciamento de usuários, painel de métricas
  • Integração com HashiCorp Vault para segredos
  • Modelos de Docker + proxy reverso (Caddy, nginx) incluídos

Como funciona

┌────────────┐   ┌─────────────┐   ┌───────────────────────────────┐
│  Your DB   │──▶│   Calame    │──▶│  MCP client (Claude Desktop, │
│ (Pg/My/Lt) │   │ (profiles,  │   │  Cursor, VS Code, ChatGPT,    │
│            │   │  auth, PII) │   │  built-in chat, LLM…)         │
└────────────┘   └─────────────┘   └───────────────────────────────┘
  1. Conecte um banco de dados (o Calame faz a introspecção do esquema).
  2. Crie um perfil — selecione tabelas, mascare colunas de PII, escolha o modo de autenticação.
  3. Inicie o perfil. O endpoint MCP dele é http://localhost:4567/mcp/<profile>.
  4. Aponte seu cliente MCP para ele ou abra o chat integrado.

Feedback

Algo quebrado? Tem um caso de uso que não cobrimos? Abra uma issue ou inicie uma discussão.

Licença

O Calame é duplamente licenciado:

  • Apache 2.0 — raiz, packages/*, scripts/ e todo o restante fora de ee/. Consulte LICENSE.
  • Business Source License 1.1 (BUSL-1.1) — todo o diretório ee/ (atualmente ee/sso, a implementação de SSO/OIDC). Consulte ee/LICENSE.BUSL e ee/README.md.

Em resumo: você pode auto-hospedar, fazer fork e modificar o Calame livremente; a BUSL em ee/* apenas restringe o reempacotamento como um produto concorrente pago. Cada versão licenciada sob a BUSL é convertida automaticamente para Apache 2.0 quatro anos após sua publicação.