Universal MCP Lab
Prueba de concepto mínima para validar adquisición dinámica de capacidades detrás de una superficie MCP estable.
Hipótesis
Un agente empieza con seis herramientas estables. Conecta un servicio OpenAPI, descubre capacidades internas nuevas, las inspecciona y las invoca sin modificar el catálogo MCP publicado.
Superficie estable prevista:
services.connectservices.disconnectservices.listcapabilities.listcapabilities.describecapabilities.invoke
La PoC no da acceso bruto al equipo, no expone shell arbitrario y no guarda credenciales.
Ejecutar la prueba local
python -m unittest discover -s tests -v
python scripts/demo.py
MCP real por stdio
La fase 3 incorpora un servidor MCP real con las seis herramientas estables. Instala la dependencia declarada y deja que un host MCP inicie el proceso:
pip install -e .
python -m entradas.mcp.server
El proceso no muestra una interfaz ni debe escribir en stdout: espera mensajes MCP por stdin. La prueba tests/test_mcp_protocol.py actúa como un cliente MCP real, verifica tools/list, conecta el OpenAPI sintético y confirma que el catálogo público no cambia.
Este transporte local es deliberadamente limitado: no publica HTTP, no incluye OAuth, no conecta el PC y no habilita aprobaciones de escritura.
Para habilitar una lectura HTTP en el laboratorio, configura antes del arranque una allowlist local. El documento OpenAPI enviado por MCP no puede modificar ese destino:
$env:UNIVERSAL_MCP_READ_BASE_URLS = '{"customers":"https://api.example.test"}'
python -m entradas.mcp.server
Solo se ejecutan GET hacia servicios configurados; hay timeout, límite de tamaño, JSON obligatorio, sin redirecciones ni reintentos. La suite no usa Internet: levanta un endpoint temporal local para verificar este flujo.
Nodo local del propietario
El nodo de PC es un proceso MCP local separado, no una función de control remoto. Solo el propietario del equipo puede iniciarlo y fijar una carpeta explícita:
$env:UNIVERSAL_MCP_OWNER_ALLOWED_ROOT = 'C:\carpeta-autorizada'
python -m entradas.pc_node.server
Su única herramienta es pc.read_text(relative_path). No incluye shell, escritura, exploración del disco, navegador, procesos ni listeners de red.
Túnel remoto autenticado (PoC)
La fase 7 añade un enlace de prueba separado: el nodo del propietario abre una conexión TLS saliente, valida el certificado del gateway y demuestra su enrolamiento con HMAC sobre un desafío de un solo uso. El secreto no se transmite ni se registra. La prueba usa un certificado temporal y un listener de loopback; no abre puertos públicos, no toca el firewall y no convierte el nodo de PC en un proxy MCP. Solo existe una sonda de salud cifrada, hasta que un contrato posterior defina una capacidad remota concreta.
OpenAI / ChatGPT
La fase 8 incorpora un adaptador de laboratorio para Responses API. Necesita un endpoint MCP HTTPS remoto y una OPENAI_API_KEY que el propietario mantiene solo en su entorno; no ejecuta una llamada real durante los tests. El adaptador manda las seis herramientas estables en allowlist y exige aprobación para toda llamada MCP remota. Las instrucciones y límites de la ruta ChatGPT están en CHATGPT_INTEGRATION.md.
Gateway HTTP para conexión remota
El gateway Streamable HTTP conserva las mismas seis herramientas y exige un bearer del propietario antes de abrir una sesión MCP. Por defecto se enlaza solo a 127.0.0.1:8000; sirve para una prueba local autenticada:
$env:UNIVERSAL_MCP_REMOTE_BEARER_TOKEN = '<secreto-de-32-caracteres-o-mas>'
python -m entradas.mcp.remote_http
Para usarlo desde ChatGPT, este proceso debe vivir en un host controlado y quedar detrás de HTTPS (plataforma, reverse proxy o Secure MCP Tunnel). No expongas el puerto HTTP directo de tu PC ni incluyas el bearer en una URL, herramienta MCP o repositorio.
Action Boundary para escrituras
Una escritura no acepta approved=true. La primera solicitud devuelve una referencia de confirmación; una interfaz humana de confianza debe aprobar esa acción exacta fuera de MCP. La autorización resultante es de una sola vez, está ligada a los mismos argumentos y se consume antes del executor. Esto no habilita todavía escrituras en el nodo de PC.
Estado
Arquitectura + núcleo de laboratorio + ECA profundo preparados. Ver STATUS.md y docs/PLAYBOOK.md.