«Un'implementazione di riferimento open source che un team di sicurezza può leggere, modificare e firmare — al posto di un PDF di marketing. Rate limiting atomico tramite Durable Objects, perimetro WebAuthn, provenienza SLSA L3.»
01 — Problema
Mentre gli agenti AI e gli strumenti MCP iniziano a chiamare le API edge su larga scala, le banche hanno bisogno di un perimetro che regga il traffico autonomo senza rinunciare alle evidenze di audit di livello DORA. Le CDN esistenti offrono linguaggio di marketing o piani opachi — nessuna delle due produce l'implementazione di riferimento che un team di sicurezza possa leggere, modificare e firmare.
02 — Cosa ho costruito
Un gateway MCP open source e zero-trust con 42 strumenti, rate limiting atomico tramite Durable Objects, perimetro con passkey WebAuthn, URL firmati e provenienza della build di livello SLSA 3. 3.185 test al 100% di copertura, mappato all'articolo 5 di DORA, all'aggregazione dei dati di rischio BCBS 239 e al capitale per rischio operativo di Basilea III.
In cifre
- 3.185 test
- Copertura del 100% su linee, rami e funzioni
- SLSA L3
- Provenienza della build e firma Sigstore
- 42 strumenti MCP
- Ogni chiamata tracciata con evidenze strutturate
- DORA / BCBS 239
- Mappato all'articolo 5 e all'aggregazione dei dati di rischio
03 — Rigore ingegneristico
Test
3.185 test con copertura del 100% su linee, rami e funzioni
Provenienza della catena di fornitura
Provenienza della build di livello SLSA 3 e firma Sigstore
Strumenti MCP rilasciati
42 strumenti — ogni chiamata tracciata con evidenze strutturate
Rate limiting
Durable Objects atomici (nessuna race condition, nessun doppio conteggio)
Autenticazione
Passkey WebAuthn e URL firmati
Licenza
Apache-2.0 / MIT
04 — Verificato in modo indipendente
- Presentato nell'articolo dell'11/06/2026: CloudCDN — Un progetto open source per l'edge AI-nativo
- Mappato all'articolo 5 di DORA, BCBS 239 e al rischio operativo di Basilea III