GET /health、GET/POST/DELETE /mcps、GET /mcps/{name}/tools、POST /mcps/{name}/tools/{tool}),由每次 initialize() 时生成的工作区专属 Bearer 令牌保护。主机侧由两个适配器保持标准接口不变:
这层抽象让智能体侧代码在所有工作区后端上保持一致:无论上游会话位于主机(
LocalWorkspace)还是隔离环境(所有沙箱类工作区),工作区的 list_mcps() 返回的都是 MCPClient 实例。
网关不会发布在主机可达的网络端口上。每次主机到网关的调用都在沙箱内部执行:
GatewayMCPClient 通过后端的 exec_shell 以 curl 命令发起请求,网关始终只监听沙箱自身的回环地址。由于沙箱没有对外监听的服务,这一设计避免了对外开放网关端口带来的攻击面。