cMCP: un gateway con TEE para aplicar políticas a las llamadas de herramientas de MCP

Fuentes: cMCP: a hardware-attested gateway for MCP tool-call policy enforcement

cMCP (Confidential MCP Runtime) es una pasarela (gateway) de código abierto que aplica políticas de seguridad a las llamadas de herramientas del protocolo MCP (Model Context Protocol) desde dentro de un Entorno de Ejecución Confiable (TEE) por hardware. Su objetivo es resolver una debilidad estructural del gobierno software de agentes: que el motor de políticas y el proceso que audita comparten el mismo sistema operativo que un administrador o un atacante pueden comprometer. La pasarela intercepta cada llamada, la evalúa contra un paquete de políticas Cedar, y registra la decisión (allow, deny o redact) en una cadena de auditoría sellada por hardware. Al final de la sesión genera un TRACE Claim firmado, verificable por un tercero sin necesidad de confiar en el operador.

El proyecto, en Developer Preview, se presentó el 23 de junio de 2026 en el Confidential Computing Summit y puede tener cambios incompatibles antes de v1.0. Soporta proveedores de attestation como TPM 2.0, AMD SEV-SNP, Intel TDX y NVIDIA H100/H200/Blackwell en modo Confidential Computing; el modo software funciona solo bajo CMCP_DEV_MODE=1. Por defecto opera en modo enforcing (deny devuelve HTTP 403), con alternativas advisory (solo registra) y silent (baselining). Incluye CLI (cmcp start, validate-config, validate-bundle, verify), archivo de configuración YAML, variables de entorno y un flujo de auto-detección de proveedor con orden azure-cvm → tpm → sev-snp → tdx. El soporte OPAQUE aparece marcado como opt-in todavía no implementado.