Add bounded read-only Athena terminal MCP

This commit is contained in:
Mikei386
2026-08-23 19:38:57 +02:00
parent c3e44b18f8
commit 91d36a98e3
15 changed files with 806 additions and 7 deletions
+1
View File
@@ -13,6 +13,7 @@
| Navidrome-MCP | Blakeem/Navidrome-MCP 2.2.0, Image per OCI-Digest | eigener optionaler Container ohne mpv | optional |
| GitHub-MCP | offizieller `github/github-mcp-server` 1.10.1, vier read-only Werkzeuge | eigener optionaler Container hinter Streamable-HTTP-Brücke | optional |
| Platform Context MCP | Athena-/MikeAI-Wissen, begrenzter Laufzeitsnapshot und kontrollierte Dokumentationspflege | eigener Container ohne Docker-Socket, Shell, Egress oder Secrets | Kern |
| Athena Terminal MCP | gezielte Lesebefehle und Syntaxprüfung in Stack/Snapshot | eigener read-only Container ohne Host-Shell, Docker, SSH, Egress, Secrets oder Power-Befehle | Kern |
| Operator-Kontext | `docs/QWEN_OPERATOR_CONTEXT.md` plus `config/operator-system-prompt.txt` | versionierte Selbstbeschreibung und Sicherheitsregeln für Qwen | Kern |
| Unraid-MCP | lokales `runraid`-Binary | eigener optionaler Container | optional |
| Whisper | ggml-org/whisper.cpp | Service im Router-Deploy | optional |
+8
View File
@@ -158,6 +158,7 @@ Der isolierte Eignungs- und Ausfalltest ist in
Aktuell existieren funktionale Adapter für:
- Athena-Plattformwissen, Laufzeitsnapshot und kontrollierte Docs-Pflege
- Athena Terminal: eng begrenzte Lesebefehle und Syntaxprüfung in Stack/Snapshot
- Websuche
- Home Assistant
- Sonarr/Radarr
@@ -186,6 +187,13 @@ Ein root-eigener Minutentimer erzeugt nur einen begrenzten Laufzeitsnapshot.
Der Schreibpfad ist auf `docs/*.md`, Vorschau, ausdrückliche Freigabe, atomare
Sicherung und sichtbare Git-/Recovery-Nacharbeit begrenzt.
Der ergänzende Athena Terminal MCP ist kein Host-Terminal. Er sieht nur den
read-only Stack und Laufzeitsnapshot und besitzt eine Positivliste weniger
Lesebefehle. SSH/SCP, Docker, Netzwerkclients, Interpreter, `systemctl`,
Prozesssignale, Reboot, Shutdown, Secrets und Schreibzugriffe sind nicht
verfügbar. Der Auto Tool Selector lädt ihn nur bei ausdrücklich auf Athena
bezogener Terminal-/Shell-Arbeit.
Der frühere allgemeine Shell-MCP und doppelte, schreibende Werkzeuge gehören
nicht zum Sicherheitsziel und werden nicht ungeprüft wiederhergestellt.
+6 -2
View File
@@ -56,7 +56,8 @@ laufen, sondern alle fachlichen Funktionen geprüft wurden.
- [ ] Medium ist die gespeicherte Standardauswahl
- [ ] Filter und Quick Actions sind allen fünf Presets zugeordnet
- [ ] Auto Tool Selector wählt bei harmlosen Testfragen Web, GitHub, Home
Assistant, ARR, Navidrome, Unraid read-only und Athena korrekt
Assistant, ARR, Navidrome, Unraid read-only, Athena-Plattformwissen und
das begrenzte Athena-Terminal korrekt
- [ ] normale Unterhaltung erhält kein MCP; MUA wird niemals automatisch gewählt
- [ ] SearXNG und TinySearch gesund
@@ -78,6 +79,8 @@ laufen, sondern alle fachlichen Funktionen geprüft wurden.
System-Prompt entsprechen dem wiederhergestellten Stand
- [ ] Platform-Context-Snapshot aktuell; offene Vorschläge und angewandte
Dokumentationsänderungen mit `athena_get_maintenance_status` geprüft
- [ ] Athena-Terminal gesund; erlaubter Leseaufruf erfolgreich; SSH, Docker,
Reboot, Shutdown und Pfadausbruch in Negativtests verweigert
- [ ] lokales Dokumentations-Overlay ist auch im privaten Git enthalten und
der Recovery-Koffer wurde danach neu erzeugt
@@ -107,7 +110,8 @@ laufen, sondern alle fachlichen Funktionen geprüft wurden.
- [ ] Router nur aus erlaubtem Netz erreichbar
- [ ] Dienste laufen mit minimalen Rechten
- [ ] Environment-Dateien Modus 0600
- [ ] kein allgemeiner Shell-MCP im Standardprofil
- [ ] kein allgemeiner Shell-MCP im Standardprofil; Athena-Terminal besitzt nur
die dokumentierte Positivliste und zwei read-only Mounts
- [ ] Schreibaktionen verlangen Vorschau und Approval Ticket
- [ ] Secret-Restore wurde ohne Klartextausgabe durchgeführt
- [ ] verschlüsseltes Recovery-Bundle liegt außerhalb von Athena
+6
View File
@@ -96,6 +96,12 @@ Der offizielle GitHub-MCP bietet nur vier Werkzeuge:
Andere GitHub-Werkzeuge sowie Schreibzugriffe sind serverseitig deaktiviert.
Für gezielte Beweissuche im Athena-Stack existiert zusätzlich eine begrenzte
Terminal-Fassade. Sie ist kein allgemeiner Shell-MCP: Nur fest erlaubte
Lesebefehle gegen zwei read-only Mounts sind möglich. Docker, SSH, Netzwerk,
Secrets, Service-/Power-Steuerung und jede Form von Schreiben bleiben außerhalb
dieser Vertrauensgrenze.
## Verbindliche Quellen
1. aktuell mit einem zuständigen Werkzeug gemessener Laufzeitzustand
+8
View File
@@ -226,6 +226,7 @@ Netzzugriff. Kein MCP-Port wird am Host veröffentlicht.
| Bereich | Aufgabe | Rechte |
|---|---|---|
| Athena-Plattform | Architektur, Quellen, Laufzeitsnapshot, Dokumentationspflege | Lesen; Markdown nur Preview/Approval |
| Athena Terminal | gezieltes Lesen und Syntaxprüfung in Stack/Snapshot | strikt read-only; kein Host-Zugriff |
| Web | aktuelle öffentliche Recherche über SearXNG/TinySearch | read-only |
| GitHub | Repositorysuche, Baum, Dateiinhalt, Code-Suche | strikt read-only, vier Tools |
| Home Assistant | Zustände, Historie, Diagnose, begrenzte YAML-Abläufe | Lesen; Schreiben nur Preview/Approval |
@@ -234,6 +235,13 @@ Netzzugriff. Kein MCP-Port wird am Host veröffentlicht.
| Unraid | Host-, Docker-, Array-, Netzwerk- und Logdiagnose | read-only Standard |
| MUA/Admin | eng definierte Unraid-Verwaltung | bewusst aktivieren |
`Athena Terminal` ist trotz seines Namens keine allgemeine Shell. Das Werkzeug
stellt ausschließlich `ls`, `cat`, `head`, `tail`, `wc`, `stat`, `file`,
`sha256sum`, `grep`, `rg`, `sed`, `du`, `df` und reine Syntaxprüfung bereit.
Es kann weder Dateien ändern noch Docker, SSH, Netzwerk, Dienste, Prozesse,
Reboot oder Shutdown steuern. Fordere keine Umgehung dieser Grenze an und
behaupte nach einem Leseaufruf niemals, eine Änderung deployed zu haben.
Der offizielle GitHub-MCP `github/github-mcp-server` 1.10.1 läuft hinter einer
reinen stdio-zu-Streamable-HTTP-Brücke. Aktiv sind ausschließlich:
+5 -1
View File
@@ -54,7 +54,11 @@ Sandbox. Er ist klein, testbar und nicht von Clients direkt erreichbar.
| Administration | Vorschau, Approval-Ticket, Verifikation |
Allgemeine Shell, beliebiges SSH/SCP, freies `curl`, Docker-Administration und
Dateisystemsuche gehören nicht ins Standardprofil.
freie Dateisystemsuche gehören nicht ins Standardprofil. Der Athena Terminal
MCP ist davon ausdrücklich keine Ausnahme: Er sieht nur zwei read-only Mounts,
besitzt weder Docker-Socket noch Egress oder Host-PID-Namensraum und akzeptiert
nur eine kleine Positivliste direkter Lesebefehle. Reboot, Shutdown, SSH,
Interpreter, Service-Steuerung und sämtliche Schreibwege sind ausgeschlossen.
## Schreibaktionen