Un MCP Postgres fait les requêtes. Kestro tient la porte.

Ils ne répondent pas à la même question. DBHub, Postgres MCP Pro ou Supabase MCP savent lire un schéma, expliquer un plan, suggérer un index : Kestro ne sait rien faire de tout cela et n’essaiera pas. Ce qu’ils n’ont pas, c’est une notion d’environnement : rien, dans une chaîne de connexion, ne dit que celle-ci mène à la production.

macOS 11+ · Windows bientôt

Où vit la décision

À gauche, dans un fichier. À droite, dans une application.

Un serveur MCP de base de données se configure par une chaîne de connexion. Elle pointe où on l’a mise, et elle y pointera encore dans six mois.

Aujourd’hui

~/.config/…/mcp.json
"DATABASE_URL":
  "postgres://app:[email protected]/app"
 
# le mot de passe est en clair
# la base est privée : tunnel à monter à côté
# et rien ne dit que c’est la prod

Avec Kestro

Réglages › IA : un interrupteur
 
Aucune chaîne de connexion nulle part.
Le tunnel est une porte locale, tenue par Kestro.
 
Production
fermée

Point par point

Deux outils, deux questions.

Un MCP base de donnéesAvec Kestro
Ce qu’il sait fairelire un schéma, exécuter du SQL, expliquer un planouvrir la porte, et la refermer
Joindre une base sans adresse publiqueà vous de monter le tunnel : certains en ont un intégréc’est précisément le sujet
Où vivent les identifiantsune chaîne de connexion dans un fichier de configurationnulle part : ni chaîne, ni mot de passe
Distinguer la prod de la préprodrien dans le protocole ne le prévoitun réglage, et c’est le seul fermé d’office
Empêcher une écritureun mode lecture seule, selon le serveurhors sujet : Kestro ne touche pas à vos données
Voir ce que l’assistant a demandéselon le serveur, souvent rienun journal local, si vous l’allumez
Ce qu’il voit d’autre que la baserien : c’est un outil de base de donnéesprojets, services, sortie des programmes
Les deux ensembleil interroge à travers le port localKestro tient ce port, et décide s’il existe
Coûtlibre et gratuit, pour la plupart29,99 €29,99 $US25,99 £GB25,90 CHF40,99 $CA45,99 $AU une fois

Relevé le 6 août 2026 · le serveur Postgres de référence d’Anthropic est archivé depuis juillet 2025 ; DBHub, Postgres MCP Pro et Supabase MCP sont les alternatives courantes

Ce que Kestro ajoute

Quatre choses qu’un serveur de base de données ne peut pas savoir.

Rien de ce qui suit ne relève du SQL, et c’est bien pour cela qu’aucun d’entre eux ne s’en occupe.

  1. La notion d’environnement

    Chaque tunnel, service et commande porte son étiquette : dev, préprod, prod, et c’est elle que la barrière lit. Une chaîne de connexion, elle, ne porte rien : c’est une adresse, et une adresse de production ressemble trait pour trait à une autre.

  2. Aucun secret à recopier

    Le mot de passe d’une base n’entre nulle part dans Kestro : le tunnel s’ouvre avec vos outils déjà authentifiés, ssh, gcloud, aws, et ce que voit l’assistant est un port local. Rien à révoquer le jour où un fichier de configuration part dans une sauvegarde.

  3. La porte se referme

    Un serveur MCP configuré reste configuré. Un tunnel, lui, s’ouvre et se ferme d’un interrupteur, et le compte de ce qui est ouvert vit dans la barre de menus : y compris le nombre de portes qui mènent à une production.

  4. Le reste de ce que vous faites tourner

    La base n’est jamais seule : il y a le serveur de dev qui s’y branche, le compose à côté, la commande qui vient d’échouer. Votre assistant les voit dans le même inventaire, et lit leur sortie sans qu’on lui donne un shell.

CodeFichierAffichage14:43
Kestro1 tunnel ouvert · 1 service ne répond pas
Filtrer les tunnels⌘FNouveau tunnel
bastion-prodprodSSHshellbastion.kestro.internalfermé
notes-dbpréprodPostgreslocalhost:5432pg-staging.eu-west-1.rdsouvert
run-eventsprodMongolocalhost:27017mongo-prod.atlasfermé
⌘K palette↑↓ naviguer␣ basculerse ferme si vous cliquez ailleurs
run-tracker , zsh
Applying 2 migrations to shop-staging-db…
20240612_add_orders_index ok
done in 1.4s
run-tracker , zsh
# la ligne exacte est dans Réglages › IA, prête à copier
Added stdio MCP server kestro

Sur votre machine

Tout reste chez vous.

Vos connexions vont de votre poste à vos serveurs, sans passer par nous.

  • Aucun compte

    Rien à créer, aucun mot de passe.

  • Vos clés ne bougent pas

    SSH, Google Cloud, AWS : Kestro se sert de vos outils, sur place.

  • Aucune statistique d’usage

    Nous ne savons pas ce que vous ouvrez, ni quand.

  • Une seule exception

    La licence se renouvelle chez nous. Rien d’autre ne sort.

Quand un MCP base de données reste indispensable

Trois cas où Kestro ne remplace rien du tout.

Nous n’écrirons jamais de moteur de requêtes, et il vaut mieux le dire ici.

  • Interroger, expliquer, indexer

    Lire un schéma, exécuter un SELECT, analyser un plan d’exécution, proposer un index : c’est leur métier, ils le font bien, et Kestro n’en fait rien. Branchez les deux, le vôtre pointera sur le port local que Kestro tient.

  • Une base déjà joignable, sans étiquette à poser

    Un Postgres local dans un conteneur, une base de développement ouverte sur le réseau de l’équipe : il n’y a pas de porte à ouvrir, donc rien que Kestro puisse ajouter. Un serveur MCP suffit.

  • Ailleurs que sur un Mac

    Kestro est une application de bureau, sur macOS 11 et suivants : Windows en préparation, Linux non prévu. Les serveurs MCP, eux, tournent partout où Node ou Python tourne.

Prix

Vous payez une fois. C’est tout.

Un outil qu’on ouvre quarante fois par jour ne devrait pas envoyer une facture tous les mois.

Licence Kestro

29,99 €29,99 $US25,99 £GB25,90 CHF40,99 $CA45,99 $AU39,99 €39,99 $US34,99 £GB33,90 CHF54,99 $CA61,99 $AU · Offre de lancement · tarif à venir

1 ordinateur · paiement unique

  • Toutes les fonctions de l’application, sans palier ni version « Pro »
  • Un an de mises à jour incluses, puis renouvellement libre
  • L’application reste la vôtre, même sans renouveler
  • Une seule clé, la même sur tous vos ordinateurs
  • Changez de machine quand vous voulez, sans limite
  • Aucun compte à créer : la clé arrive par courriel

Ou télécharger gratuitement d’abord →

Remboursé sous 14 jours, sans question posée.

Questions qu’on nous pose

Kestro remplace-t-il mon serveur MCP Postgres ?

Non, et ce serait un mauvais service à vous rendre. Kestro n’exécute aucune requête, ne lit aucun schéma et ne verra jamais vos données : il ouvre la porte et décide qui peut la franchir. La bonne configuration est celle où les deux coexistent, votre serveur de base de données pointe sur le port local que Kestro tient, et il ne joint rien si le tunnel est fermé.

Concrètement, comment les brancher ensemble ?

Vous ouvrez le tunnel dans Kestro, qui vous donne un port local : 5432 par exemple. La chaîne de connexion de votre serveur MCP pointe sur localhost, ce port. Tant que le tunnel est fermé, le serveur ne joint rien : c’est votre interrupteur qui décide, pas un fichier de configuration écrit il y a six mois.

Pourquoi le serveur Postgres officiel n’est-il plus recommandé ?

Il est déprécié depuis juillet 2025 et archivé sur GitHub, npm et Docker Hub, après qu’une injection SQL y a été trouvée : sa transaction en lecture seule pouvait être close par un COMMIT glissé dans une requête à instructions multiples, et la suite s’exécutait avec tous les droits. Il reste massivement installé, et c’est l’essentiel de l’histoire : personne ne relit la configuration d’un outil qui marche. C’est exactement pourquoi la barrière a intérêt à vivre ailleurs que dans ce fichier-là.

DBHub sait monter un tunnel SSH, non ?

Oui, et c’est une bonne fonction : il sait aussi limiter les lignes rendues et imposer la lecture seule au niveau du moteur. Ce qu’il ne fait pas, ni lui ni aucun autre, c’est vous laisser décider, dans une application, que la production reste fermée quoi qu’on lui demande. Son tunnel se configure au même endroit que sa chaîne de connexion : dans un fichier que l’assistant peut lire.

Mes requêtes passent-elles par Kestro ?

Non. Kestro ouvre le tunnel, puis s’efface : le trafic va de votre machine à votre base, par le chemin que ssh, gcloud ou aws établit. Il ne lit ni vos requêtes ni vos résultats, et il n’a aucun moyen de le faire, ce n’est pas un proxy applicatif, c’est une porte.

L’essai demande-t-il une carte ?

Non, et il ne demande pas non plus de compte. Vous téléchargez, vous avez 7 jours complets. Aucune carte n’est demandée avant que vous décidiez d’acheter.