---
title: "MCP RCE Guard · Layer-3-RCE-Verteidigung für MCP-Server via"
description: "Layer-3-RCE-Verteidigung für MCP-Server via Policy-Synthese. Foundation-Pillar 9. Schließt die Tool-Injection-RCE-Klasse die Sidecar-Scanner (mcp-armor) und"
canonical: "https://matthiasmeyer.tech/de/repos/mcp-rce-guard"
language: "de"
last_updated: "2026-08-21"
markdown_versions: ["https://matthiasmeyer.tech/repos/mcp-rce-guard.md", "https://matthiasmeyer.tech/de/repos/mcp-rce-guard.md", "https://matthiasmeyer.tech/es/repos/mcp-rce-guard.md"]
image: "https://matthiasmeyer.tech/api/og/repo/mcp-rce-guard?lang=de"
publisher: "Matthias Meyer, https://matthiasmeyer.tech (llms.txt: https://matthiasmeyer.tech/llms.txt)"
---

security alpha TypeScript

# MCP RCE Guard

Layer-3-RCE-Verteidigung für MCP-Server via Policy-Synthese

Foundation-Pillar 9. Schließt die Tool-Injection-RCE-Klasse die Sidecar-Scanner (mcp-armor) und stdio-Wrapper (mcp-stdio-shellguard) nicht abdecken. Synthetisiert Per-Tool-Policies aus deklarierten Semantiken und erzwingt sie zur Laufzeit. MIT, TypeScript.

[Auf GitHub ansehen →](https://github.com/studiomeyer-io/mcp-rce-guard)[npm](https://www.npmjs.com/package/mcp-rce-guard)

## Welches Problem es löst

Ein MCP-Server, der einen Unterprozess startet, gibt in dem Moment alles weiter, was der Hauptprozess darf. Es gibt keinen üblichen Weg aufzuschreiben, was dieser Unterprozess lesen, schreiben, starten oder ansprechen darf, also schreibt es in der Praxis niemand auf. Diese Bibliothek gibt dem eine getypte, geprüfte Form.

## Wie es arbeitet

Es gibt Isolations-Beschreibungen für die drei Plattformen aus, die welche haben: landlock-Profile für Linux ab 5.13, sandbox-exec-Scheme-Profile für macOS und cgroups-v2-Angaben für Speicher, Prozesszahl und CPU. Daneben stehen Verhaltens-Prädikate, die einen Unterprozess-Befehl auf die Form bekannter RCE-Lücken absuchen, darunter die MCP-SDK-Lücke vom April 2026, CVE-2026-27124, der Nginx-MCP-Fall und Auswertungsstellen wie node -e oder python -c. Genauer Wortabgleich hält harmlose Startschalter aus den Funden heraus. Der Netzausgang ist grundsätzlich gesperrt, mit Platzhaltern, exakten Treffern, Endungen und Ports, und jede Isolations-Entscheidung wandert in ein NDJSON-Protokoll, an das nur angehängt wird.

## Wann du es nimmst

Nimm es, wenn du die Wirtsseite baust und eine wiederholbare Beschreibung willst, was ein Unterprozess darf, dazu einen Prüfer, der bekannte Lückenformen erkennt, bevor du ausrollst. Die Kanarienvogel-Token sind die andere Hälfte: einen ausgeben und dann in Ausgabe, Dateischreibvorgängen und Netzverkehr darauf warten, dass er wieder auftaucht.

## Wann du es nicht nimmst

Die README ist da deutlich, und diese Seite ist es auch: Fassung 0.1 gibt Beschreibungen aus, sie wendet sie nicht an. Hier passiert kein einziger Systemaufruf, es hält also von sich aus keinen feindlichen Unterprozess an der Kerngrenze auf. Der Wirt muss eine Beschreibung in den Plattformaufruf übersetzen, und der Helfer, der das tut, ist die Lieferung 0.2. Das Prüfprotokoll ist vorerst außerdem unsigniert.

Stars

★ 0

installs

↓ 455

Clones (14d)

⊟ 25

Sprache

TypeScript

Aktualisiert

2026-08-21

## Installation

```
npx -y mcp-rce-guard
```

## Sitemap

Alle Seiten dieser Website als Markdown: [Sitemap](https://matthiasmeyer.tech/sitemap.md). Kuratierter Einstieg: [llms.txt](https://matthiasmeyer.tech/llms.txt).
