Stacklok/toolhive

ToolHive — это корпоративная платформа для запуска и управления серверами MCP.

MCP⭐ 2 197Goпоследний релиз: v0.50.0
Открыть на GitHub ↗Сайт проекта ↗

Что это за инструмент

ToolHive — это open-source платформа для безопасного запуска и управления серверами MCP (Model Context Protocol) в изолированных контейнерах.

Зачем нужен

Инструмент решает проблему теневой ИИ и безопасности, позволяя централизованно контролировать доступ к инструментам LLM через политики аутентификации и аудита. Он снижает потребление токенов за счет семантического поиска и позволяет развертывать MCP-серверы локально или в Kubernetes, сохраняя полный контроль над данными.

Что можно реализовать

  • Безопасное подключение клиентов (Claude Code, Cursor, GitHub Copilot) к MCP-серверам с единой точкой входа
  • Развертывание и оркестрация MCP-серверов в кластерах Kubernetes с использованием оператора
  • Снижение затрат на токены LLM (до 85%) за счет фильтрации и оптимизации описаний инструментов
  • Самостоятельный хостинг (self-host) реестра и шлюза MCP для соответствия требованиям комплаенса
  • Централизованный аудит и мониторинг использования инструментов через OpenTelemetry и Prometheus

Ключевые возможности

  • Изоляция каждого MCP-сервера в отдельном контейнере (Docker/Podman)
  • Kubernetes Operator для управления флотом серверов и ресурсами
  • Интеграция с IdP для SSO (OIDC/OAuth) и enforcement политик доступа
  • Модульная архитектура: Gateway, Registry Server, Runtime и Portal
  • Поддержка как локального запуска, так и облачного масштабирования

👤 Кому подойдёт: разработчики, platform engineers, enterprise-команды, отвечающие за безопасность ИИ-инфраструктуры

Релизы

v0.50.0minor
🕐 2 дн назад · релиз на GitHub ↗

Toolhive v0.50.0: добавлена поддержка OAuth 2.1 Device Flow, ротация ключей плагинов и шифрование через Argon2id.

  • Added: Добавлена поддержка авторизации устройств (OAuth 2.1 Device Authorization Grant) и DCR.
  • Added: Реализована ротация ключей плагинов и навыков на основе блокировок.
  • Added: Ключ шифрования секретов теперь выводится с использованием алгоритма Argon2id.
  • Added: В authserver добавлена поддержка дополнительных параметров запроса токена (RFC 8707).
  • Fixed: Исправлена передача пароля Redis по умолчанию в MCPServer и MCPRemoteProxy.
  • Fixed: Интервал опроса версии в vmcp теперь индивидуален для каждого сервера, а не глобален.
v0.49.0majorbreaking
🕐 9 дн назад · релиз на GitHub ↗

Релиз v0.49.0: закрытие уязвимостей, ломание API и переход на Go 1.27.

  • Breaking: Удалён session.WithDialControl, требуется переход на WithDialControlResolver.
  • Fixed: Восстановлен дефолтный метод аутентификации OAuth2 для апгрейда с v0.48.0.
  • Fixed: AWS STS ролевые утверждения теперь строго типизированы, ошибки обрабатываются закрыто.
  • Added: Проект перешёл на Go 1.27, добавлен сгенерированный Go-клиент для API.
v0.48.0minor
🕐 10 дн назад · релиз на GitHub ↗

Добавлена поддержка OIDC, улучшена безопасность плагинов и сессий vMCP, обновлены зависимости.

  • Added: Добавлена поддержка динамической регистрации клиентов OIDC.
  • Added: Реализована базовая аутентификация для OAuth2-прокси.
  • Added: Добавлена опция dial-control для фабрики сессий vMCP.
  • Fixed: Улучшена фильтрация ответов find tool и защита от некорректных списков.
  • Fixed: Исправлена работа плагина issue-triage для шлюза Stacklok.
  • Added: Сессии vMCP теперь корректно инвалидируются при удалении бэкенда.
v0.47.1patch
🕐 12 дн назад · релиз на GitHub ↗

Выпуск версии v0.47.1 с оптимизацией CI-пайплайнов и запуском E2E-тестов оператора в Kubernetes.

  • Fixed: Короткие задачи CI теперь выполняются на стандартных раннерах.
  • Fixed: E2E-тесты оператора запускаются на одной версии Kubernetes для каждого PR.
v0.47.0minor
🕐 13 дн назад · релиз на GitHub ↗

Релиз v0.47.0: усиление безопасности плагинов через подписи, поддержка SPIFFE и новые возможности аутентификации.

  • Added: Внедрена поддержка подписи плагинов и интеграция с SPIFFE для доверенной аутентификации.
  • Added: Добавлена возможность работы встроенных серверов аутентификации без upstream-серверов и поддержка частных CA.
  • Added: Маршрутизация рабочих процессов Claude через LLM-шлюз Stacklok и обновление интеграции с VS Code.
  • Fixed: Исправлено восстановление VirtualMCPServer, утечки соединений HTTP и дрейф томов в операторе.
  • Deprecated: Удалена устаревшая Cloud UI и логирование deprecation MCPRegistry.
v0.46.0minor
🕐 24 дн назад · релиз на GitHub ↗

Toolhive v0.46.0: поддержка частных CA для OIDC, защита от смены подписчика плагинов и исправления OAuth.

  • Added: Встроенные серверы аутентификации теперь поддерживают внутренние CA для провайдеров идентичности через параметр caBundleRef.
  • Added: Обновление плагинов блокируется при смене подписчика или отсутствии подписи, требуя явного подтверждения флагом --allow-signer-change.
  • Fixed: Исправлена поддержка OAuth-клиентов с несколькими методами аутентификации, теперь они корректно выбирают общий метод.
  • Fixed: Команда thv llm setup теперь быстро завершается с ошибкой, если колбэк-порт уже занят, а не переключается на случайный.
  • Fixed: Входы непровиженированных пользователей теперь корректно отклоняются с ошибкой access_denied, а не вызывают ложные сбои.
v0.45.0majorbreaking
🕐 25 дн назад · релиз на GitHub ↗

Релиз v0.45.0: усиление безопасности API и сборок, Sigstore-верификация, новые функции Virtual MCP и локального прокси LLM.

  • Fixed: Устранены критические уязвимости: защита от XSS в management API, инъекции в Dockerfile, утечка данных через UTF-8 BOM и маскировка ошибок бэкенда.
  • Added: Плагинные артефакты теперь проходят сквозную верификацию Sigstore, а push навыков по умолчанию подписывается без ключей.
  • Added: Virtual MCP корректно учитывает таймауты бэкенда и передает изменения его здоровья в активные сессии.
  • Added: Встроенный сервер аутентификации поддерживает два новых потока RFC 7523, а метрики Prometheus вынесены на отдельный порт.
  • Breaking: thv serve требует заголовок Content-Type: application/json для изменяющих состояние запросов и жестко ограничивает допустимые символы в именах пакетов.
v0.44.0minor
🕐 1 мес назад · релиз на GitHub ↗

Усиление безопасности OAuth и делегирования, поддержка токенов actor_token, исправление аудиторских проверок Google.

  • Added: Добавлена поддержка actor_token в обмене токенами по RFC 8693.
  • Fixed: Защита OAuth-эндпоинтов и DCR от SSRF-атак.
  • Fixed: Ужесточены правила делегирования внешних прав may_act.
  • Fixed: Теперь требуется указание audience при интроспекции через Google tokeninfo.
  • Added: Временное отключение подписи навыков до внедрения keyless-подписи.
v0.43.0majorbreaking
🕐 1 мес назад · релиз на GitHub ↗

Усиление безопасности CI/CD, блокировка zizmor, подпись бинарников macOS и поддержка confidential clients.

  • Breaking: Сканирование zizmor теперь является блокирующим этапом в CI, устранены все выявленные уязвимости.
  • Added: Добавлена поддержка confidential clients в динамической регистрации клиентов и реализована доступность делегированных клиентов по RFC 8693.
  • Added: Бинарные файлы macOS теперь подписываются сертификатом Developer ID, а пуши по умолчанию требуют подписи.
  • Fixed: Исправлена привязка OAuth-колбэка к loopback-интерфейсу и устранена передача заголовков Authorization и Cookie в passthroughHeaders.
  • Added: Введена схема блокировки плагинов (PluginLockService) с записью провенанса, включая ref и runner.
v0.42.1patchbreaking
🕐 1 мес назад · релиз на GitHub ↗

Патч безопасности: закрыты уязвимости обхода авторизации и валидации OIDC, vMCP-инструменты теперь строго изолированы.

  • Breaking: POST-запросы без заголовка Content-Type: application/json теперь отклоняются, что устраняет обход Cedar-авторизации.
  • Breaking: Скрытые через фильтры инструменты vMCP больше не доступны для прямого вызова, обеспечивая строгую изоляцию.
  • Breaking: Введены строгие проверки URL для MCPOIDCConfig: невалидные или HTTP-ссылки блокируют работу рабочих нагрузок.
  • Fixed: Исправлены три критические уязвимости авторизации и валидации OIDC-эмиттеров.
  • Added: Реализована модель видимости deny-by-default для агрегации инструментов vMCP.
v0.42.0majorbreaking
🕐 1 мес назад · релиз на GitHub ↗

Toolhive v0.42.0: полный CLI и API для AI-плагинов, проверка сигнатур Sigstore, исправления MCP и критические изменения в CRD.

  • Added: Полноценный CLI, REST API и каталог реестра для управления AI-плагинами через команду thv ai-plugin.
  • Added: Добавлена верификация сигнатур Sigstore для цепочки поставок навыков при установке, синхронизации и обновлении.
  • Fixed: Исправлены ошибки корректности MCP: теперь несколько клиентов могут совместно использовать stdio-сервер, а vMCP перестал нестабильно переключаться между версиями.
  • Breaking: Удалены поля статуса (referencingWorkloads, referenceCount) из всех шести типов Config CRD; теперь нужно использовать запросы к workload-спекам.
  • Breaking: Политики Cedar теперь оцениваются на основе измененного (mutated) MCP-запроса, что может изменить результаты авторизации.
v0.41.0majorbreaking
🕐 1 мес назад · релиз на GitHub ↗

Toolhive v0.41.0: поддержка MCP 2026-07-28, блокировка JSON-RPC батчей, новый код ошибки 429 и новые возможности синхронизации навыков.

  • Added: Добавлена полная поддержка спецификации MCP 2026-07-28 (Modern) для всех компонентов Toolhive.
  • Added: Внедрен воспроизводимый workflow для навыков (thv skill sync/upgrade) с файлом блокировки и базой Sigstore.
  • Added: Добавлен бэкенд изоляции сети на базе Envoy и поддержка обмена токенами RFC 8693 с аудитом цепочки делегирования.
  • Breaking: JSON-RPC батч-запросы теперь отклоняются с ошибкой; клиенты должны отправлять запросы по отдельности.
  • Breaking: Код ошибки лимитирования изменен с -32029 на 429; по умолчанию в Helm-чарте включен StorageVersionMigrator.
v0.34.0minor
🕐 2 мес назад · релиз на GitHub ↗

v0.34.0: добавлена поддержка Claude Desktop, улучшена авторизация Cedar и безопасность, исправлены ошибки OCI и документации.

  • Added: Добавлена поддержка Claude Desktop в качестве клиента LLM-шлюза.
  • Added: Реализована установка, просмотр и удаление плагинов, а также MaterializationAdapter (Phase 3, THV-0077).
  • Added: Поддержка вложенных map-заявлений в Cedar для act-заявки и кастомных HTTP-заголовков в OpenAI embedding-клиенте.
  • Fixed: Исправлено прерывание pull-операций OCI-реестров из-за TOOLHIVE_DEV plain HTTP и устранена уязвимость в insecure-mode.
  • Fixed: Улучшена детерминированность порядка эмбеддингов инструментов и исправлена ссылка на документацию.
v0.33.0minor
🕐 2 мес назад · релиз на GitHub ↗

Релиз v0.33.0: добавлена поддержка стратегии аутентификации XAA, настроены лимиты для VirtualMCPServer и исправлены тесты.

  • Added: Добавлена поддержка CRD для стратегии аутентификации XAA.
  • Added: Реализована возможность настройки лимитов скорости (rate limits) для VirtualMCPServer.
  • Fixed: Исправлена ошибка со старым тегом предварительно загруженного образа, вызывавшая нестабильность E2E-тестов.
  • Обновлен дайджест пакета go.starlark.net.