Zum Inhalt springen

Restorm per MCP steuern

Restorm stellt einen MCP-Server (Model Context Protocol) bereit. Ein KI-Agent — Claude Code, Cursor oder jeder beliebige MCP-Client — kann somit Ihr Projekt lesen, Anfragen erstellen und ausführen sowie die Oberfläche steuern.

Damit lässt sich verlangen: „Importiere dieses Swagger, erstelle ein Szenario, das den Bestellablauf testet, und starte es“ — und ein überprüfbares Ergebnis erhalten, in einer Anwendung, die Sie im Blick behalten.

Der Server ist standardmäßig aktiviert. Zwei Steuerungsebenen:

  • die Einstellung Einstellungen ▸ MCP ▸ MCP-Server aktivieren;
  • eine absolute Regel: Auf einem Rechner ohne Anzeige startet der MCP-Server niemals, unabhängig von der Einstellung. Ein CI-Server exponiert also nie versehentlich einen Endpunkt.

Der MCP-Indikator der Statusleiste blinkt bei jedem eingehenden Aufruf. Sein Popover erlaubt es, den Server für die Sitzung zu pausieren oder fortzusetzen, sowie die MCP-Protokolle zu öffnen.

Der MCP-Indikator der Statusleiste und sein Popover: der Abhörport des Servers, der Name der verbundenen Sitzung sowie die Aktionen „MCP-Server stoppen“ und „Protokolle anzeigen“

Beim Start wählt Restorm einen freien Port, erzeugt ein an den Prozess gebundenes Zugriffstoken und schreibt eine Discovery-Datei in das temporäre Verzeichnis des Systems. Der JSON-RPC-Server lauscht auf 127.0.0.1:<port>/mcpausschließlich auf der Loopback-Schnittstelle: Jeder externe Aufrufer erhält einen 403.

Ein kleiner Proxy bildet die Brücke zwischen der Standardeingabe Ihres MCP-Clients und dem HTTP-Server von Restorm:

{
"mcpServers": {
"restorm": {
"command": "node",
"args": ["scripts/mcp-launcher.mjs"]
}
}
}

Er erkennt die laufende Instanz, injiziert das Token und startet Restorm niemals stillschweigend: Eine Instanz, deren MCP-Server Sie abgeschaltet haben, bleibt abgeschaltet, mit einer klaren Fehlermeldung.

Lesen Sie Port und Token aus der Discovery-Datei und senden Sie Ihre JSON-RPC-Anfragen mit einem Header Authorization: Bearer <token>.

Mehrere Restorm-Instanzen können parallel laufen. Jeder Aufruf akzeptiert einen reservierten Schlüssel __session, um die Zielinstanz zu bezeichnen. Die Tools list-instances, create_instance und terminate_instance vervollständigen das Bild.

Lesen · Navigation · Projekt · Schreiben · Umgebungen und Secrets · Import · Ausführung · Szenarien · Instanzen · Automatisierung der Oberfläche (Screenshot, DOM-Abfrage, Eingabe, Tastenkürzel, Designs, Layout).

Vier Ressourcen werden ebenfalls bereitgestellt: restorm://project, restorm://tree, restorm://active-tab und restorm://request/{id}.

Vollständige Übersicht: MCP-Tools.

Der MCP-Server selbst ist niemals eingeschränkt. Jedes Tool prüft beim Aufruf seine eigene Berechtigung.

  • Community-Edition — die gesamte Steuerung von Anfragen: ausführen, abbrechen, Antworten und Verlauf lesen, Streams lesen, Nachrichten senden, von einer URL importieren, Tabs öffnen und schließen, Projekte verwalten, in den Baum schreiben, Umgebungen und Variablen verwalten, Schnelleinstellungen, Favoriten sowie die sechs Firewall-Tools.
  • Pro-Edition — der Bereich Szenarien (einschließlich Lesen), die Screenshots, die gesamte Automatisierung der Oberfläche, die Designs, der Mini-Browser, das Workbench-Layout, mehrere Instanzen sowie die Git-Tools.

Ein eingeschränktes Tool bleibt gelistet — sein Titel trägt den Zusatz (Restorm Pro) — und liefert einen expliziten, maschinenlesbaren Fehler, statt zu verschwinden.

  • Loopback und Token: Der Server lauscht nur auf 127.0.0.1, und das Token wird in konstanter Zeit verglichen.
  • Secrets: Ein Agent erhält den aufgelösten Wert eines Secrets, genau wie der Rest der Anwendung — er steuert Restorm in Ihrem Namen, mit Ihren eigenen Secrets. Was der Typ Secret garantiert, gilt weiterhin: Der Wert gelangt weder in das Projekt noch in einen Export noch zu einem nicht autorisierten Drittdienst.
  • Echte Netzwerkeffekte: run_request ruft die Zielressource tatsächlich auf. Der Freigabe-Flow Ihres MCP-Clients übernimmt die Rolle der Schutzschranke — halten Sie ihn aktiv.
  • Die Firewall greift: Ein von einem Agenten ausgelöster Aufruf zu einem unbekannten Ziel löst dieselbe Autorisierungsabfrage aus wie bei Ihnen selbst.
  • Protokollierung: Jeder Aufruf erscheint in den MCP-Protokollen, mit seiner Anfrage und seiner Antwort.