docs/research/remote-access-tunnel-research-2026-07-29.html
mcpproxy-go · deep-research · 29 июля 2026 · 104 агента · 22 источника · 109 извлечённых утверждений · 25 верифицировано (25 подтверждено, 0 опровергнуто)
«Кнопка в Web UI открывает защищённый туннель наружу» — чтобы Claude mobile (и другие клиенты) доставали до локальных MCP-серверов вроде Obsidian MCP.
25/25
утверждений подтверждено (3-голосная адверсариальная проверка)
0
опровергнуто
5
направлений поиска
22
источника (Anthropic, OpenAI, NSA, Censys, Trend Micro, CSA…)
claude_desktop_config.json живут только в Claude Desktop и недоступны в web/mobile.Источники: support.claude.com #11175166 · claude.com/docs/connectors/building · help.openai.com #12584461 · OpenAI Secure MCP Tunnels
| Требование | Детали | Статус в mcpproxy |
|---|---|---|
| Транспорт | Streamable HTTP (легаси HTTP+SSE депрекируется) | есть — /mcp уже Streamable HTTP |
| Публичная достижимость | HTTPS-endpoint, доступный с IP-диапазонов Anthropic | нет — нужен туннель (предмет фичи) |
| Авторизация | OAuth 2.1-сервер по MCP auth-спекам 2025-03-26 / 2025-06-18 / 2025-11-25, PKCE | частично — есть OAuth-клиент (internal/oauth) и OAuth-логин в server edition (Spec 024); серверной роли для personal edition нет |
| Dynamic Client Registration | DCR — zero-config default для Claude (ручные креды тоже поддерживаются) | нет — надо реализовать |
| Redirect URI allowlist | https://claude.ai/api/mcp/auth_callback + https://claude.com/… (Anthropic предупреждает: домен может смениться) + loopback для Claude Code | нет |
| Token lifecycle | Протокол не задаёт refresh/revocation/reuse-контроль — прокси должен сам управлять истечением/ротацией/отзывом (NSA) | частично — есть agent tokens (HMAC-SHA256), JWT в server edition |
| Игрок | Что делает | Вывод для mcpproxy |
|---|---|---|
| ngrok 3-0 | Официальная документация «Using ngrok as your MCP gateway»: экспонирование локального MCP для OpenAI/Claude. Рекомендует лишь static bearer + IP-allowlist + rate limits. | Паттерн легитимизирован вендором №1. Их security-планка низкая — mcpproxy может её превзойти (полноценный OAuth 2.1 + DCR). |
| OpenAI Secure MCP Tunnel 3-0 | First-party продукт (27.05.2026, open-source клиент): outbound-only HTTPS к OpenAI-hosted MCP endpoint. Требует Platform org. | Сильнейший сигнал валидности паттерна. Enterprise-ориентирован → consumer-desktop-ниша свободна. |
| Docker MCP Gateway 2-1 | Чисто локальный прокси, туннеля/remote-exposure нет. Открытый feature request #503 «expose MCP servers remotely on public internet» — пользователи городят Cloudflare Tunnel + OAuth 2.1 руками. | Прямое свидетельство неудовлетворённого спроса; ближайший конкурент нишу не занял. (Proof-of-absence — перепроверить при реализации.) |
| Smithery / Composio / Glama / LiteLLM | пробел покрытия — по ним верифицированных данных не собрано (см. §9). |
Дополнительный контекст из fetch-фазы (не прошёл финальную верификацию): типовой «playbook» для деплоя кастомных агентов на Claude mobile рекомендует облачный хостинг (~$15/мес Cloud Run) и даже не упоминает туннели — то есть однокнопочный локальный туннель в mcpproxy закрыл бы дыру, которую сейчас затыкают платным облаком.
Это главный риск фичи. Незащищённая экспозиция MCP — массовый, измеряемый сканерами феномен:
run_command/shell_exec-класс инструментов = неаутентифицированный RCE.execute_sql на 70 хостах, Graphiti Agent Memory на 39, 3+ сервера сливали медкарты пациентов. (~74% когорты — cloud-hosted, но failure mode идентичен туннелированному локальному.)mcp-remote, 437 тыс.+ загрузок — даже мостики-посредники были дырявыми.Конвергенция рекомендаций (NSA CSI + Trend Micro): OAuth-аутентификация клиентов + reverse-proxy/gateway-слой с authn/authz/логированием перед любым интернет-экспонированным MCP — ровно роль mcpproxy. NSA отдельно: MCP OAuth 2.1 bearer не задаёт lifecycle токенов → прокси обязан сам реализовать expiration/rotation/revocation. Практический мандат: OAuth 2.1 + PKCE на воротах туннеля, невыключаемо, с proxy-managed token lifecycle.
Источники: Censys · Trend Micro · NSA CSI (U/OO/6030316-26) · CSA · arXiv:2605.22333 · MCP spec
Нет — при правильной постановке. NSA прямо рекомендует предпочитать локальные MCP-инстансы для приватных данных и пропускать внешние подключения через фильтрующие прокси/DLP. В продуктовых терминах фича — « local-first с охраняемой дверью », а не «cloud-first»:
call_tool_*.Более того, это усиливает позиционирование: пользователь получает облачный UX без передачи данных в чьё-либо облако — данные проходят транзитом через туннель, но живут дома. (Оговорка воркфлоу: NSA-гайд написан для enterprise; перенос на продукт — интерпретация, не прямая валидация.)
| Актив | Где | Переиспользование для фичи |
|---|---|---|
| OAuth-логин Google/GitHub/MS: PKCE, session cookie + JWT bearer для MCP | Server edition, Spec 024 (internal/serveredition/auth/) | Прямой прототип «пароль/OAuth как в SynapBus». Но код за build-тегом server — для personal edition нужен перенос/адаптация. |
| OAuth 2.1-клиент + PKCE, координатор, refresh | internal/oauth/ | Частично: нужна серверная роль (authorization server + DCR) — открытый вопрос объёма работ (§9). |
Agent tokens (mcp_agt_, HMAC-SHA256), API-ключи, require_mcp_auth | Spec 028, core | Готовые скоупированные креды — быстрый фолбэк-механизм до полного OAuth. |
| Quarantine + TPA-сканер, sensitive-data detection, activity log | internal/security/, internal/runtime/ | Готовый «gateway-слой с authn/authz/логированием», который NSA/Trend Micro требуют перед экспонированием. |
| Туннелей нет; официальная позиция — «BYO Tailscale/WireGuard/SSH» | docs/getting-started/installation.md:247 | Фича закрывает разрыв между рекомендацией и однокнопочным UX. |
Внимание: ни одно экономическое утверждение (цены туннелей, стоимость relay, конверсия free→paid) не прошло верификацию воркфлоу — до verify-фазы дошли только спрос/прецеденты/безопасность. Цифры ниже — из fetch-фазы (сырьё из блогов/прайс-страниц) и помечены как неверифицированные.
| Сервис | Free tier | Платно |
|---|---|---|
| Cloudflare Tunnel | Бесплатно, без лимитов трафика для типового использования | — |
| Tailscale (Funnel) | Personal: до 6 юзеров, 100 устройств — $0 | $8–18 /юзер/мес |
| ngrok | 1 ГБ/мес, 3 endpoint'а, interstitial-страница | Hobbyist $8–10/мес (5 ГБ); PAYG от $20 |
| zrok (NetFoundry) | 5 ГБ/ день , 25 environments; open source, self-hostable, Go SDK | hosted-тарифы NetFoundry |
| Pinggy / Homeway / localtunnel | free (с ограничениями) | $2.5 / $2.49 / — в мес |
Вывод по ценам: рынок туннелей переполнен (40+ open-source инструментов в awesome-tunneling), якорные цены — $0–2.5/мес. Продавать сам туннель за $5–10/мес против бесплатного Cloudflare — нежизнеспособно.
| (a) BYO-туннель, UX-обёртка | (b) Собственный relay | (c) P2P / WebRTC | |
|---|---|---|---|
| Что это | mcpproxy оркестрирует cloudflared / Tailscale Funnel (или embed: zrok SDK, tsnet — оба Go-native, in-process, без root) + свой обязательный OAuth-гейт | Свой backend: relay-серверы, домены, abuse-handling, биллинг, юрлицо | Прямое соединение устройство↔устройство |
| Стоимость для нас | ~0 инфраструктуры; только код | Bandwidth + опс + юрлицо + приём платежей | Средняя (STUN/TURN) |
| Стоимость для юзера | $0 (Cloudflare/Tailscale free) | Подписка $5–10 | $0 |
| Совместимость с Claude | Да — публичный HTTPS URL | Да | Нет — соединение инициирует облако Anthropic/OpenAI , ему нужен публичный HTTPS endpoint; P2P до телефона не поможет для Claude app |
| Вердикт | MVP | Только при доказанном спросе | Не для этого сценария |
internal/oauth. Это ценность и без туннеля — любой сам-настроенный reverse proxy станет безопасным.cloudflared (quick tunnel — бесплатно, без аккаунта) или Tailscale Funnel; показ итогового URL + QR + пошаговая инструкция «добавьте коннектор на claude.ai web → появится на телефоне». Off-by-default, per-server allowlist экспонируемых серверов, баннер-предупреждение, всё в activity log.*.mcpproxy.app, биллинг, юрлицо. Не раньше.Перед стартом: спот-перепроверить proof-of-absence утверждения (Docker всё ещё без туннеля; у Claude web/mobile всё ещё нет локального пути) и актуальность callback-доменов — Anthropic явно предупреждает, что они могут смениться.
internal/oauth (клиентская роль) переиспользуемо, надо смотреть в коде.Deep-research workflow: декомпозиция на 5 направлений → 5 параллельных поисковых агентов → фетч 22 источников → извлечение 109 фальсифицируемых утверждений → адверсариальная верификация топ-25 (3 независимых «опровергателя» на утверждение, порог 2/3) → синтез. Итог: 25 подтверждено, 0 опровергнуто, 8 отброшено по бюджету. 104 агента, ~4,1 млн токенов, 13 мин.
#Ключевые источники (22)
Отчёт сгенерирован Claude Code (deep-research workflow, 104 агента) · 29 июля 2026 · файл: docs/research/remote-access-tunnel-research-2026-07-29.html