Sichere Defaults zum Kopieren, Ausführen und Nachprüfen.
Man nennt ihm eine Konfigurationsdatei, und er sagt, was darin steht: ein direkt eingetragenes Geheimnis, ein über eine Shell gestarteter Server, ein Paket ohne feste Version. Danach schlägt er auf einer Kopie eine korrigierte Fassung vor und prüft nach, dass die Korrektur trägt.
Entwurf · Noch nicht veröffentlicht
Was bereits funktioniert
Das Kit ist noch nicht veröffentlicht, aber nichts davon wartet darauf. Alles Folgende läuft heute, und jeder Punkt lässt sich nachprüfen, statt uns geglaubt werden zu müssen.
- Der MCP-Dienst ist remote und durchgehend verfügbar, mit einem Katalog, den der Server kontrolliert, und einem Manifest, das sich abrufen und lesen lässt, bevor irgendetwas angebunden wird.
- Receipts werden offline mit einem einzigen Befehl und ohne Konto verifiziert: der Verifier macht null Netzwerkaufrufe und bekommt Trust Anchors explizit übergeben.
- Eine Autorisierung wird genau einmal verbraucht. Die Einmalnutzung ist eine Regel auf Typebene im Schema, keine Konvention zur Laufzeit.
- Sechs Provider-Operationen sind implementiert, jede mit einer Autorität, die das Protokoll festlegt und die der Aufrufer nicht absenken kann. Keine davon heißt stabil, bevor wir Belege für hundert echte Ausführungen gegen einen laufenden Provider veröffentlicht haben.
- Die Provider-Credentials liest ein Daemon, den man selbst betreibt. Der Prozess, der dem Modell am nächsten steht, deklariert überhaupt kein Provider-SDK.
Was es von dir braucht
Nichts. Nach der Installation laufen Demo und lokale Verifikation ohne Konto und ohne dass Daten irgendwohin gesendet werden. Das Kit liest die genannten Dateien und schreibt einen redigierten Bericht, den man lesen kann, bevor man ihn teilt. Der produktive Betrieb behält seine eigenen Autoritätsanforderungen in der Cloud: das lokale Kit verspricht keine autonome produktive Nutzung offline.
Was drin ist
Kopierbares Tutorial
Synthetische Entwürfe, ein überprüfbarer Plan, minimale Berechtigungen und Bypass-Tests. Es ist als Tutorial gekennzeichnet: für sich genommen macht es das Kit nicht nützlich, sondern erlernbar.
Lokales Werkzeug am eigenen Projekt
Es prüft eine bereitgestellte Konfiguration oder ein Artefakt, erklärt die Funde und schlägt ein minimales Diff oder Template vor — ohne etwas zu überschreiben und ohne Geheimnisse zu kopieren — und prüft die Korrektur anschließend an einer Kopie.
Statische Diagnose
Erste Familie: stdio-MCP-Konfiguration in JSON mit command, args und env, dazu ein aus der Bridge exportierter Katalog. Dateien werden selbst ausgewählt. Andere Formate werden ausdrücklich als nicht unterstützt gemeldet, statt stillschweigend übersprungen zu werden.
Pin und Diff
Ein akzeptierter Snapshot dieses Katalogs gegen den aktuellen oder importierten. Eine inhaltliche Änderung verlangt eine Prüfung, statt sich selbst anzuwenden.
Lokaler Reader
Erklärt, worum eine Nachricht bittet, und zeigt, ob die Lesung vollständig, teilweise oder eine Enthaltung war. Er erfindet nie Kausalität und sagt nie „sicher, weil keine Warnung da ist“.
Vorveröffentlichungs-Check
Ein ausführbares Rezept gegen die aufgeführten Dateien: Canaries, Redaktion und reproduzierbare Ausgabe.
Belege und Hilfe
Der Offline-Verifier, ein unverändertes und ein manipuliertes Beispiel, was abgedeckt ist und was nicht, der geschätzte Verbrauch, der Grund einer Ablehnung und der Weg, den Plan zu überarbeiten.
Wonach die statische Diagnose sucht
Acht Funde, jeder mit Schweregrad, dem Pfad innerhalb der Datei und einem Korrekturvorschlag. Die Eingabedatei wird gehasht, damit sich ein Bericht genau dem zuordnen lässt, was gelesen wurde.
INLINE_SECRETEin Token, Schlüssel oder Passwort direkt in der Konfiguration. Der Bericht redigiert den Wert — er kopiert ihn nie — und schlägt stattdessen einen Platzhalter für eine Umgebungsvariable vor.
SHELL_EXECUTIONEin Server, der über sh, bash, pwsh oder cmd mit -c gestartet wird. Dann entscheidet die Kommandozeile darüber, was läuft, und nicht die Konfiguration.
UNPINNED_PACKAGEEin Paket-Runner ohne festgelegte Version: was morgen startet, muss nicht das sein, was heute geprüft wurde.
NON_STDIO_TRANSPORTEin Transport außerhalb der Familie, die diese Diagnose abdeckt. Wird gemeldet, statt geraten.
SUSPICIOUS_ARGUMENTEin Argument in der Form einer Credential oder eines Ausbruchs aus dem deklarierten Befehl.
MISSING_COMMANDEin Server-Eintrag ohne irgendetwas zu starten.
INVALID_CONFIGDie Datei ließ sich nicht als das deklarierte Format parsen.
UNSUPPORTED_FORMATKein Format, das diese Diagnose abdeckt. Sie sagt es, statt einen leeren, beruhigenden Bericht zurückzugeben.
Wenn nichts gefunden wird
Ein sauberes Ergebnis wird mit demselben Gewicht gezeigt wie ein Fund, und es nennt, was tatsächlich geprüft wurde, damit die Abwesenheit etwas bedeutet. Das Kit ist kein Angstwerkzeug: es sagt auch, wann SecureStamp nicht das Richtige ist, und zeigt auf die Alternative.
Was es nicht tut
Die Grenzen gehören zum Werkzeug, sie sind kein Haftungsausschluss.
Es durchsucht die Festplatte nicht
Es liest die genannten Dateien. Es gibt keine Suche, kein Durchlaufen des Benutzerverzeichnisses und keinen Scan im Hintergrund.
Es öffnet keine Shell
Es führt nie aus, was es untersucht, und startet die beschriebenen Server nicht.
Es schaut sich keine Verbindungen an
Keine Netzwerkanalyse, keine Mitschnitte, kein Anklopfen bei den Hosts aus der Konfiguration.
Es validiert keine Tokens
Es kann sehen, dass ein Wert wie ein Geheimnis aussieht. Es probiert ihn nie irgendwo aus, um es herauszufinden.
Es entdeckt die MCP-Server nicht für dich
Es kennt den gepinnten Katalog und die übergebenen Dateien. Es gibt keinen universellen Blick auf den Kontext, die Mails, das Gedächtnis oder den Verkehr anderer MCP-Server eines Hosts.
Wo wir stehen
Mehr Menschen sollen bauen und delegieren können — mit Grenzen, die jede und jeder nachprüfen kann.
Eine Wirkung zu begrenzen dient nicht dazu, zu entscheiden, wer Automatisierung verdient. Es dient dazu, dass mehr Menschen echte Arbeit delegieren können, ohne dass die Umstehenden das Risiko tragen: die Kundin, um deren Erstattung es geht, der Kollege, dessen Zugriffe geändert werden, die dritte Partei, die nie zugestimmt hat. Eine Grenze, die nur der Anbieter einsehen kann, schützt den Anbieter. Diese hier sind dafür gemacht, dass sie prüfen kann, wen es trifft.
- Wir überwachen keine Meinungen und entscheiden nicht, welche Inhalte wahr sind. Das Werkzeug liest, worum eine Nachricht bittet, nie ob die schreibende Person recht hat.
- Für die Nutzung braucht es keinerlei beruflichen Nachweis. Ein Maintainer mit einem einzigen Repository und eine Bank mit Compliance-Abteilung bekommen dieselben Schemas und denselben Verifier.
- Software zu begrenzen ist nicht dasselbe wie Menschen zu begrenzen. Begrenzt wird hier, was ein automatisierter Akteur verursachen darf, nicht was jemand sagen darf.
Wozu wir uns verpflichten
Nachprüfbar, bevor du uns vertraust — nicht danach.
Der Beweis ist offen, in jedem Tarif
Schemas, das kryptografische Profil, der Verifier, die Testvektoren und die grundlegende Konformität sind öffentlich. Dasselbe Artefakt verifiziert identisch, ob es aus einem kostenlosen oder einem Enterprise-Konto stammt. Bezahlt werden Betrieb, Skalierung und Support — nie das Vertrauen selbst.
Deine Daten bleiben, wo du sie hingelegt hast
Produkt-Telemetrie ist opt-in und getrennt von dem Audit-Trail, den eine Kontrolle tatsächlich braucht. Es gibt kein zentrales Repository für Nachrichteninhalte, Gespräche oder individuelles Verhalten, und eines zu bauen steht nicht auf der Roadmap.
Änderungen laufen über ein Verfahren, an dem du teilnehmen kannst
Ein öffentlicher Vorschlag mit Alternativen und Auswirkungen, eine Kommentarfrist, die vor ihrem Beginn angekündigt wird, eine schriftliche Antwort auf Einwände, eine namentlich benannte verantwortliche Person mit offengelegten Interessenkonflikten, sowie Versionen mit Migrationsfrist. Kein Changelog im Nachhinein.
Ein Problem zu melden kostet dich nichts
Sicherheitsfunde laufen über SECURITY.md. Niemand muss einen Exploit veröffentlichen oder sensible Daten herausgeben, um ernst genommen zu werden. Ein Vorfall bekommt Fakten, Gegenmaßnahmen, die Grenzen unseres Wissens und die Korrekturen.
Widerspruch bleibt im Protokoll
RFCs stehen Integratoren, kleinen Teams, einzelnen Nutzerinnen und Unternehmen gleichermaßen offen. Dissens wird bewahrt statt wegmoderiert, und wir erzeugen keinen Anschein von Community-Rückhalt mit generierten Meinungen.
Protokoll und Produkt sind bewusst getrennt
Entscheidungen über das offene Protokoll und die Roadmap des bezahlten Dienstes werden getrennt geführt, mit je einer namentlich benannten verantwortlichen Person, damit niemand raten muss, welchem von beiden eine Änderung dient.
Was wir nicht sind
Jetzt gesagt, damit es später nicht angedeutet werden kann.
- Zwei Domains sind keine Institution. securestamp.org und securestamp.online werden von einem einzigen Unternehmen betrieben; für sich genommen bilden sie weder eine Stiftung noch einen unabhängigen Beirat. Eine solche Struktur wäre eine spätere Entscheidung, offen getroffen — keine Behauptung fürs Marketing.
- Es gibt kein finanziertes Bug-Bounty-Programm und kein unabhängiges Audit durch Dritte. Beides wird nicht angekündigt, bevor es existiert.
- Es gibt kein universelles Siegel, keine käufliche Zertifizierung und keine automatische Regelkonformität. Ein signiertes Manifest bezeugt Integrität und Herkunft. Über die Gutartigkeit des Signierten sagt es nichts.
Zu Signaturen
Ein signiertes Manifest bezeugt Integrität und Herkunft. Es bezeugt keine Gutartigkeit, und das Kit stellt eine gültige Signatur nie als Beleg dafür dar, dass etwas gefahrlos ausgeführt werden kann.
Status
Entwurf. Das Diagnosemodul und seine Funde existieren und sind durch Tests abgedeckt; die paketierte CLI, die Namen ihrer Unterbefehle und die veröffentlichte Anleitung sind noch nicht freigegeben. Nichts auf dieser Seite beschreibt ein Ergebnis, das gegen einen echten Provider erzielt wurde.
Was offen bleibt
Schemas, das kryptografische Profil, der Verifier, die Testvektoren und die grundlegende Konformität sind offen, und dasselbe Artefakt verifiziert in jedem Tarif gleich. Bezahlt werden Betrieb, Skalierung und Support; nie das Vertrauen.