这个项目能做什么

tunnel-client 是 OpenAI 安全 MCP 隧道背后的客户运行代理。它通过 OpenAI 托管的隧道端点,将私有或本地 MCP(模型上下文协议)服务器连接到 ChatGPT、Codex、Responses API 和 AgentKit,同时保持 MCP 服务器不暴露于公共互联网。它专为以下场景设计:OpenAI 托管产品需要访问位于笔记本电脑、虚拟机、Kubernetes 集群或私有网络上的 MCP 服务器,但安全策略禁止入站防火墙规则或公共端点。该守护进程暴露了操作员可见的 /healthz、/readyz、/metrics 和 /ui 端点。 该工具可通过 Homebrew(brew install openai/tools/tunnel-client)安装,或使用 Go 从源代码构建。它提供用于入门、管理和配置文件管理的 CLI(tunnel-client help quickstart),以及仅暴露 run 命令以运行长期守护进程的仅运行时版本(tunnel-client-runtime 和 tunnel-client-runtime-cloudflared)。Cloudflare 版本监督一个固定的 cloudflared 伴生进程,用于托管式配置。 开发者可以使用 Go SDK 和 MCP SDK 的内存传输直接将客户端嵌入 Go 进程,无需 MCP 服务器绑定端口或使用 stdio。该仓库包含嵌入式演示模式,提供无状态和有状态 MCP 处理选项。 该项目强调供应链安全。发布包含 SPDX 2.3 侧车文件、SHA256 校验和、Sigstore 来源捆绑包、漏洞报告和企业证据文档。仓库提供脚本,用于离线验证发布归档、SBOM 基线和来源。它支持通过发布到 ghcr.io/openai/tunnel-client 的 Docker/Kubernetes 镜像进行部署,适用于 Linux amd64 和 arm64 架构。