
ToolHive 是一个开源平台,专门用来在容器中运行 Model Context Protocol(MCP,模型上下文协议)服务器。MCP 服务器本质上是一种连接器,它让 Cursor、Claude Code 这类 AI 客户端能够接入外部工具。Stacklok 以 Apache 2.0许可证 发布了 ToolHive,因此运行时、Kubernetes Operator 和注册表都能免费自托管。
手动安装的服务器直接运行在宿主机上,会继承宿主机的凭据和网络访问权限。ToolHive 把每个服务器放进独立容器,只赋予最小化的权限文件,不附加任何本地凭据。接入身份认证源之后,它就会对每个请求执行 身份与访问策略,并同步生成审计日志。如果不接入认证源,你得到的只是一个沙箱,仅此而已。
Part 01 各组件功能
该平台由四个部分组成。运行时(Runtime)是大多数人最先接触的部分:它在容器中运行 MCP 服务器,既可以通过 Docker 或 Podman 在本地运行,也可以通过 Kubernetes Operator 在集群中运行,并在接入过程中实施权限控制、网络过滤和密钥管理。它还能把那些作者从未发布过镜像的服务器直接容器化,从包管理器中拉取并完成封装。
注册表服务器(Registry Server)是管理员管理团队可用目录的地方。它实现了官方 MCP Registry API,负责对服务器进行签名并验证其来源。网关(Gateway)——Stacklok 称之为 Virtual MCP Server——把多个后端整合到单一端点之后,提供 OIDC 或 OAuth 单点登录、OpenTelemetry 追踪和 Prometheus 指标。门户(Portal)则是面向用户的友好界面:一个桌面应用,提供可浏览的目录和一键安装功能。
其中有一个组件正在调整中。基于浏览器的云 UI 已标记为退役,因此在规划部署时应围绕桌面应用和 CLI 展开,而非 Web 界面。
Part 02 这对你意味着什么
构建一个 MCP 服务器只是相对容易的那一半,眼下已有大量工具可以完成这一步。运维的另一半——也就是明确哪些服务器运行在哪些机器上、每台服务器能访问什么——才是 ToolHive 瞄准的空白。
容器边界几乎不需要你投入多少工作就能提供隔离。但要实现边界之外的能力——身份强制执行、审计追踪、策略过滤——则需要把 ToolHive 接入你已有的身份提供商和遥测体系。把它装在笔记本电脑上,你获得的是隔离;而治理则是另一个独立的工程。
参考来源:ToolHive: The open-source way to run any MCP server securely https://www.helpnetsecurity.com/2026/09/07/toolhive-open-source-mcp-server-security/
|