v0.7.1

面向 LINUX WORKDIR 的安全 MCP

让 AI 访问服务器。让边界始终明确。

只开放你明确指定的 Linux workdir。默认只读,并可按需启用受控写入、有界二进制传输、隔离的 ChatGPT 文件入口,以及原生 Agent Bridge。

无 Shell无法越界受控写入MIT 许可
受控数据路径
ChatGPTMCP 客户端
Secure MCP Tunnel仅出站连接
ServerFS MCPv0.7.1
文件系统限定 workdir
写入操作revision 保护
二进制 I/O有界 · 可选
AGENT BRIDGE结构化 · 可选
限定 Workdirs
/srv/projects默认只读
Agent Bridge
用户自有 socket
Codex Claude

渐进式能力

从最小能力开始,按需扩展。

ServerFS 的能力通过显式 opt-in 逐层增加;每一层都范围受限、独立门控,并直接体现在工具契约中。

1101

文件系统

安全读取 + 受控写入能力面

1302

+ 二进制

有界的整文件传输

2003

+ Agent

结构化 Codex / Claude 委派

2204

完整能力面

同时启用二进制与 Agent Bridge

架构

提供能力,而不是环境权限。

每一层只做一件事。所有可选能力都显式启用、范围受限,并由独立策略门控。

01
ChatGPT调用窄能力 MCP 工具
受控
02
Secure MCP Tunnel仅出站的控制平面连接
受控
03
ServerFS MCP策略、路径约束、revision 与审计
受控
04
Docker 边界无公开端口 · 无互联网出口
受控
05
限定 Workdirs除非显式放开,否则保持只读
受控

构造即安全

安全由接口形态决定。

ServerFS 不依赖单一 sandbox 或单一网络假设。文件系统策略、传输校验、容器隔离和 Agent 边界相互加固。

最小能力。显式边界。无环境权限。

01

默认只读

02

无 Shell 或通用执行器

03

Workdir 边界约束

04

基于 revision 的写入保护

05

无递归删除

06

Host / Origin 传输校验

07

MCP 仅内部网络

08

Agent Bridge 按需启用

可选 AGENT BRIDGE

原生 Agent 留在宿主机。

ServerFS 通过用户自有 Unix socket 转发结构化任务。Codex 和 Claude 保留原生运行环境;可选的 Jev Advisors 提供 task preflight、路由与 approval context,但不会获得授权权力,也不会改变 MCP 工具能力面。

了解 Agent Bridge 了解 Jev Advisors
MCP 容器ServerFS
宿主机用户服务Agent Bridge
Codex Claude
Jev仅提供建议
策略决定
serverfs · 快速开始
$ git clone https://github.com/NTLx/ServerFS_MCP.git
$ cd ServerFS_MCP
$ cp .env.example .env
$ docker compose pull
$ docker compose up -d

✓ serverfs-mcp      healthy
✓ openai-tunnel     connected

自托管

一套 Compose。
你的机器,你的策略。

从 11 个文件系统工具开始,只在部署确实需要时再增加二进制传输、隔离的 ChatGPT 文件入口、Agent Bridge 或宿主机 Jev Advisors。

阅读部署指南

SERVERFS MCP

让 AI 理解你的服务器。
让边界始终清晰。