Zum Inhalt springen
Reality Graph

FunktionMCP Server

Vier Tools, die euer Agent bekommt. Zehn, die er namentlich nicht bekommt.

antwortetproject_briefrelevant_contextsafe_next_steptoken_budgetdeklariert und verweigertrun_shellmodify_filecommit_changesapprove_own_patchjede Antwort: read_only · kein Schreiben · keine Shell · kein Netz
Reality Graph betreibt einen Read-only-MCP-Server für Coding-Agenten auf eurer Maschine, über stdio, ohne Port und ohne Netz. Vier Tools beantworten Fragen zum Projekt. Die gefährlichen Operationen fehlen im Vertrag nicht, sie stehen darin, benannt und als nicht verfügbar markiert.

Zuletzt aktualisiert:

Was er beantwortet

Vier Fragen, die ein Agent nie raten sollte

Das sind die Fragen, die ein Coding-Agent schlecht beantwortet, wenn sie niemand beantwortet: Was ist dieses Projekt, was darf ich anfassen, was ist hier relevant, und wie viel Platz habe ich.
ToolWas es zurückgibt
get_project_briefEinen kompakten Überblick: was dieses Produkt ist, sein Stack, die aktive Arbeit und die geltenden Governance-Grenzen.
get_relevant_contextDas Material, das diese Aufgabe deklariert, deterministisch gewichtet. Keine Embeddings, kein Ähnlichkeitsabgleich, dieselbe Aufgabe ergibt denselben Kontext.
get_safe_next_stepDen nächsten Schritt, der innerhalb der deklarierten Grenzen bleibt, statt des Schritts, der ehrgeizig klingt.
get_token_budget_planWie das Budget ausgegeben wird, bevor es ausgegeben ist, mit geschützten Must-keep-Einträgen und jeder Zahl als exakt oder geschätzt ausgewiesen.
Die implementierten Tools. Jedes ist read-only, und jede Antwort trägt die Flags, die festhalten, dass kein Schreibvorgang, kein Shell-Aufruf und keine Netzwerkanfrage stattfand.

Der Verweigerungsvertrag

Die interessante Hälfte der Liste ist die, die Nein sagt

Die meisten Tool-Oberflächen veröffentlichen, was sie anbieten. Diese veröffentlicht, was sie nicht tut, Operation für Operation, damit niemand eine Grenze aus einem Fehlen ableiten muss.

reality_graph Tool-Vertrag (Auszug)

Beispiel – illustrativer Auszug des ausgelieferten Vertrags
verfügbar          read_only  writes  shell  network
  get_project_brief      true   false  false    false
  get_relevant_context   true   false  false    false
  get_safe_next_step     true   false  false    false
  get_token_budget_plan  true   false  false    false

deklariert und verweigert
  run_shell              modify_file        delete_file
  commit_changes         write_to_db        send_network_request
  start_agent            start_claude       approve_own_patch
  publish_claim

Lest den zweiten Block langsam, denn er ist das Design. Ein Agent kann diesen Server nicht bitten, einen Shell-Befehl auszuführen, eine Datei zu ändern, zu committen, ins Netz zu greifen, einen weiteren Agenten zu starten, seinen eigenen Patch freizugeben oder eine Behauptung zu veröffentlichen. Nicht, weil diese Tools weggelassen wurden, sondern weil sie dastehen und mit einer Absage beantwortet werden.

Das wichtigste davon ist approve_own_patch. Ein Agent, der seine eigene Arbeit freigeben kann, macht jede andere Kontrolle auf dieser Website zur Dekoration, und der Vertrag schließt diese Tür namentlich.

Bewusst so gebaut

Was dieser Server ist und was nicht

Eine lokale Tool-Oberfläche ist eine kleine, scharfe Sache. Mehr für sie zu behaupten würde genau den Grund aufheben, warum man ihr trauen kann.

Was er macht

  • Lokal über stdio laufen, ohne Port, ohne lauschenden Socket und ohne irgendetwas, das von außen erreichbar wäre.
  • Vier Projektfragen read-only beantworten und jede Antwort mit den Flags stempeln, die belegen, dass kein Schreiben, keine Shell und kein Netz im Spiel war.
  • Jede gefährliche Operation in seinem Vertrag benennen und ausdrücklich verweigern.
  • Kontext deterministisch gewichten, sodass dieselbe Aufgabe dieselbe Antwort ergibt.

Was er nicht ist

  • Volle Model-Context-Protocol-Kompatibilität. Er ist MCP-artig und sagt das über sich selbst.
  • Eine vollständige Oberfläche. Die übrigen Vertragseinträge antworten NOT_IMPLEMENTED, statt zu improvisieren.
  • Eine Sandbox um euren Coding-Agenten. Er begrenzt diesen Server, nicht die Rechte eures Agenten.
  • Ein gehosteter Endpunkt. Es wird nichts exponiert und nichts geteilt.

Was tatsächlich in einen Prompt gerät, entscheidet das Context Pack, und der öffentliche Endpunkt, den diese Website für externe Agenten betreibt, ist ein anderer Server und steht auf der MCP-Seite.

Fragen, die wirklich gestellt werden

Warum listet der Vertrag Tools auf, die er nicht ausführt?
Weil ein Fehlen nichts belegt. Wer eine Liste mit vier harmlosen Tools liest, muss sich fragen, was das fünfte wäre; wer run_shell, modify_file, commit_changes und start_agent als nicht verfügbar markiert liest, kennt die Antwort. Die Absage zu benennen ist die stärkere Aussage, und sie überlebt einen Versionssprung.
Ist das volle Model-Context-Protocol-Kompatibilität?
Nein, und der Server sagt das über sich selbst. Er implementiert tools/list, tools/call und server/manifest als MCP-artige JSON-RPC-Handler, vier Tools antworten, und jeder andere Vertragseintrag gibt NOT_IMPLEMENTED zurück, statt zu improvisieren. Sobald volle Kompatibilität steht, ändert sich diese Seite in einer Bearbeitung.
Öffnet er einen Port?
Nein. Es ist ein lokaler stdio-Server: keine Netzwerkbindung, kein lauschender Socket, nichts, was von einer anderen Maschine erreichbar wäre. Jede Antwort trägt dieselben Flags, die festhalten, dass währenddessen kein Schreibvorgang, kein Shell-Aufruf und keine Netzwerkanfrage stattfand.
Sandboxt das meinen Coding-Agenten?
Nein, und der Unterschied zählt. Es begrenzt, was dieser Server tut, wenn euer Agent fragt. Euer Agent hat weiterhin die Rechte, die ihr ihm gegeben habt, und Reality Graph sitzt nicht zwischen ihm und eurem Dateisystem.

Gebt eurer Sicherheitsprüfung den Tool-Vertrag

Eine Datei, jede Operation benannt, und zu den entscheidenden steht das Nein schriftlich da. Dieses Gespräch dauert sonst eine Woche.