FunktionMCP Server
Vier Tools, die euer Agent bekommt. Zehn, die er namentlich nicht bekommt.
Zuletzt aktualisiert:
Was er beantwortet
Vier Fragen, die ein Agent nie raten sollte
| Tool | Was es zurückgibt |
|---|---|
| get_project_brief | Einen kompakten Überblick: was dieses Produkt ist, sein Stack, die aktive Arbeit und die geltenden Governance-Grenzen. |
| get_relevant_context | Das Material, das diese Aufgabe deklariert, deterministisch gewichtet. Keine Embeddings, kein Ähnlichkeitsabgleich, dieselbe Aufgabe ergibt denselben Kontext. |
| get_safe_next_step | Den nächsten Schritt, der innerhalb der deklarierten Grenzen bleibt, statt des Schritts, der ehrgeizig klingt. |
| get_token_budget_plan | Wie das Budget ausgegeben wird, bevor es ausgegeben ist, mit geschützten Must-keep-Einträgen und jeder Zahl als exakt oder geschätzt ausgewiesen. |
Der Verweigerungsvertrag
Die interessante Hälfte der Liste ist die, die Nein sagt
reality_graph Tool-Vertrag (Auszug)
Beispiel – illustrativer Auszug des ausgelieferten Vertragsverfügbar read_only writes shell network get_project_brief true false false false get_relevant_context true false false false get_safe_next_step true false false false get_token_budget_plan true false false false deklariert und verweigert run_shell modify_file delete_file commit_changes write_to_db send_network_request start_agent start_claude approve_own_patch publish_claim
Lest den zweiten Block langsam, denn er ist das Design. Ein Agent kann diesen Server nicht bitten, einen Shell-Befehl auszuführen, eine Datei zu ändern, zu committen, ins Netz zu greifen, einen weiteren Agenten zu starten, seinen eigenen Patch freizugeben oder eine Behauptung zu veröffentlichen. Nicht, weil diese Tools weggelassen wurden, sondern weil sie dastehen und mit einer Absage beantwortet werden.
Das wichtigste davon ist approve_own_patch. Ein Agent, der seine eigene Arbeit freigeben kann, macht jede andere Kontrolle auf dieser Website zur Dekoration, und der Vertrag schließt diese Tür namentlich.
Bewusst so gebaut
Was dieser Server ist und was nicht
Was er macht
- Lokal über stdio laufen, ohne Port, ohne lauschenden Socket und ohne irgendetwas, das von außen erreichbar wäre.
- Vier Projektfragen read-only beantworten und jede Antwort mit den Flags stempeln, die belegen, dass kein Schreiben, keine Shell und kein Netz im Spiel war.
- Jede gefährliche Operation in seinem Vertrag benennen und ausdrücklich verweigern.
- Kontext deterministisch gewichten, sodass dieselbe Aufgabe dieselbe Antwort ergibt.
Was er nicht ist
- Volle Model-Context-Protocol-Kompatibilität. Er ist MCP-artig und sagt das über sich selbst.
- Eine vollständige Oberfläche. Die übrigen Vertragseinträge antworten NOT_IMPLEMENTED, statt zu improvisieren.
- Eine Sandbox um euren Coding-Agenten. Er begrenzt diesen Server, nicht die Rechte eures Agenten.
- Ein gehosteter Endpunkt. Es wird nichts exponiert und nichts geteilt.
Was tatsächlich in einen Prompt gerät, entscheidet das Context Pack, und der öffentliche Endpunkt, den diese Website für externe Agenten betreibt, ist ein anderer Server und steht auf der MCP-Seite.
Fragen, die wirklich gestellt werden
- Warum listet der Vertrag Tools auf, die er nicht ausführt?
- Weil ein Fehlen nichts belegt. Wer eine Liste mit vier harmlosen Tools liest, muss sich fragen, was das fünfte wäre; wer run_shell, modify_file, commit_changes und start_agent als nicht verfügbar markiert liest, kennt die Antwort. Die Absage zu benennen ist die stärkere Aussage, und sie überlebt einen Versionssprung.
- Ist das volle Model-Context-Protocol-Kompatibilität?
- Nein, und der Server sagt das über sich selbst. Er implementiert tools/list, tools/call und server/manifest als MCP-artige JSON-RPC-Handler, vier Tools antworten, und jeder andere Vertragseintrag gibt NOT_IMPLEMENTED zurück, statt zu improvisieren. Sobald volle Kompatibilität steht, ändert sich diese Seite in einer Bearbeitung.
- Öffnet er einen Port?
- Nein. Es ist ein lokaler stdio-Server: keine Netzwerkbindung, kein lauschender Socket, nichts, was von einer anderen Maschine erreichbar wäre. Jede Antwort trägt dieselben Flags, die festhalten, dass währenddessen kein Schreibvorgang, kein Shell-Aufruf und keine Netzwerkanfrage stattfand.
- Sandboxt das meinen Coding-Agenten?
- Nein, und der Unterschied zählt. Es begrenzt, was dieser Server tut, wenn euer Agent fragt. Euer Agent hat weiterhin die Rechte, die ihr ihm gegeben habt, und Reality Graph sitzt nicht zwischen ihm und eurem Dateisystem.
Gebt eurer Sicherheitsprüfung den Tool-Vertrag
Eine Datei, jede Operation benannt, und zu den entscheidenden steht das Nein schriftlich da. Dieses Gespräch dauert sonst eine Woche.
Weiterlesen
Schritt 9 von 9