SERVEUR MCP · v3.2

Le protocole d’autorité des futurs agents.

ChatGPT, Codex et les agents compatibles peuvent identifier leur chaîne de délégation, faire contrôler le risque, respecter un territoire et produire un reçu vérifiable. KYVLT reste indépendante du modèle et du fournisseur.

https://kyvlt.com/api/mcp

Chaque agent s’identifie

Un passeport stable survit au changement de modèle ou de fournisseur.

Chaque pouvoir se réduit

Une sous-délégation ne peut jamais dépasser la règle du mandat racine.

Chaque décision se prouve

Une empreinte lie l’action, la politique appliquée et la chaîne d’acteurs.

Outils disponibles

Des fonctions séparées pour éviter les autorisations ambiguës.

draft_mandate

Préparer des limites sans créer de droit réel.

simulate_action

Tester AUTORISÉ, À CONFIRMER ou BLOQUÉ sans agir.

get_profile

Identifier le profil KYVLT connecté par OAuth, sans demander ses identifiants.

create_mandate_for_review

Enregistrer un mandat inactif à relire par l’humain.

list_mandates

Lire les mandats du profil connecté, sans jeton secret.

list_pending_actions

Voir les demandes qui attendent une décision.

get_rights_summary

Lire les pistes Mes Droits et les catégories de justificatifs manquants, sans exposer les fichiers.

prepare_rights_application

Préparer un dossier sous mandat Mes Droits actif, sans dépôt extérieur.

stage_assistant_action

Préparer un e-mail ou un rendez-vous sans l’exécuter.

list_ready_actions

Lire uniquement les actions déjà approuvées.

record_action_result

Tracer le résultat réel retourné par le service externe.

verify_mandate_proof

Contrôler une preuve publique CLE-….

verify_action_receipt

Vérifier la chaîne d’agents et les empreintes d’une décision finale.

list_agent_passports

Lire les identités stables et protocoles déclarés des agents.

revoke_mandate

Retirer définitivement un mandat après confirmation.

Règles de sécurité

  • La connexion privée suit OAuth 2.1, PKCE S256, des jetons courts et un renouvellement rotatif.
  • Aucun outil ne demande un mot de passe, un cookie ou un jeton de mandat dans la conversation.
  • Un mandat créé depuis l’agent reste inactif jusqu’à sa relecture et son activation par le titulaire.
  • Préparer une action ne l’exécute jamais. Gmail ou Agenda n’est appelé qu’après approbation.
  • Mes Droits retourne un pré-diagnostic sans garantir d’éligibilité et sans transmettre le contenu du coffre.
  • KYVLT contrôle uniquement les agents et services qui utilisent son API ou ses outils.
  • Les passeports auto-déclarés ne sont pas présentés comme une identité légale ou une attestation tierce.