Zum Hauptinhalt springen
Zurück zu den DocsSafe Defaults Kit
Für Entwicklerinnen, Entwickler und Maintainer

Sichere Defaults zum Kopieren, Ausführen und Nachprüfen.

Man nennt ihm eine Konfigurationsdatei, und er sagt, was darin steht: ein direkt eingetragenes Geheimnis, ein über eine Shell gestarteter Server, ein Paket ohne feste Version. Danach schlägt er auf einer Kopie eine korrigierte Fassung vor und prüft nach, dass die Korrektur trägt.

Entwurf · Noch nicht veröffentlicht

Was bereits funktioniert

Das Kit ist noch nicht veröffentlicht, aber nichts davon wartet darauf. Alles Folgende läuft heute, und jeder Punkt lässt sich nachprüfen, statt uns geglaubt werden zu müssen.

  • Der MCP-Dienst ist remote und durchgehend verfügbar, mit einem Katalog, den der Server kontrolliert, und einem Manifest, das sich abrufen und lesen lässt, bevor irgendetwas angebunden wird.
  • Receipts werden offline mit einem einzigen Befehl und ohne Konto verifiziert: der Verifier macht null Netzwerkaufrufe und bekommt Trust Anchors explizit übergeben.
  • Eine Autorisierung wird genau einmal verbraucht. Die Einmalnutzung ist eine Regel auf Typebene im Schema, keine Konvention zur Laufzeit.
  • Sechs Provider-Operationen sind implementiert, jede mit einer Autorität, die das Protokoll festlegt und die der Aufrufer nicht absenken kann. Keine davon heißt stabil, bevor wir Belege für hundert echte Ausführungen gegen einen laufenden Provider veröffentlicht haben.
  • Die Provider-Credentials liest ein Daemon, den man selbst betreibt. Der Prozess, der dem Modell am nächsten steht, deklariert überhaupt kein Provider-SDK.

Was es von dir braucht

Nichts. Nach der Installation laufen Demo und lokale Verifikation ohne Konto und ohne dass Daten irgendwohin gesendet werden. Das Kit liest die genannten Dateien und schreibt einen redigierten Bericht, den man lesen kann, bevor man ihn teilt. Der produktive Betrieb behält seine eigenen Autoritätsanforderungen in der Cloud: das lokale Kit verspricht keine autonome produktive Nutzung offline.

Was drin ist

Kopierbares Tutorial

Synthetische Entwürfe, ein überprüfbarer Plan, minimale Berechtigungen und Bypass-Tests. Es ist als Tutorial gekennzeichnet: für sich genommen macht es das Kit nicht nützlich, sondern erlernbar.

Lokales Werkzeug am eigenen Projekt

Es prüft eine bereitgestellte Konfiguration oder ein Artefakt, erklärt die Funde und schlägt ein minimales Diff oder Template vor — ohne etwas zu überschreiben und ohne Geheimnisse zu kopieren — und prüft die Korrektur anschließend an einer Kopie.

Statische Diagnose

Erste Familie: stdio-MCP-Konfiguration in JSON mit command, args und env, dazu ein aus der Bridge exportierter Katalog. Dateien werden selbst ausgewählt. Andere Formate werden ausdrücklich als nicht unterstützt gemeldet, statt stillschweigend übersprungen zu werden.

Pin und Diff

Ein akzeptierter Snapshot dieses Katalogs gegen den aktuellen oder importierten. Eine inhaltliche Änderung verlangt eine Prüfung, statt sich selbst anzuwenden.

Lokaler Reader

Erklärt, worum eine Nachricht bittet, und zeigt, ob die Lesung vollständig, teilweise oder eine Enthaltung war. Er erfindet nie Kausalität und sagt nie „sicher, weil keine Warnung da ist“.

Vorveröffentlichungs-Check

Ein ausführbares Rezept gegen die aufgeführten Dateien: Canaries, Redaktion und reproduzierbare Ausgabe.

Belege und Hilfe

Der Offline-Verifier, ein unverändertes und ein manipuliertes Beispiel, was abgedeckt ist und was nicht, der geschätzte Verbrauch, der Grund einer Ablehnung und der Weg, den Plan zu überarbeiten.

Wonach die statische Diagnose sucht

Acht Funde, jeder mit Schweregrad, dem Pfad innerhalb der Datei und einem Korrekturvorschlag. Die Eingabedatei wird gehasht, damit sich ein Bericht genau dem zuordnen lässt, was gelesen wurde.

  • INLINE_SECRET

    Ein Token, Schlüssel oder Passwort direkt in der Konfiguration. Der Bericht redigiert den Wert — er kopiert ihn nie — und schlägt stattdessen einen Platzhalter für eine Umgebungsvariable vor.

  • SHELL_EXECUTION

    Ein Server, der über sh, bash, pwsh oder cmd mit -c gestartet wird. Dann entscheidet die Kommandozeile darüber, was läuft, und nicht die Konfiguration.

  • UNPINNED_PACKAGE

    Ein Paket-Runner ohne festgelegte Version: was morgen startet, muss nicht das sein, was heute geprüft wurde.

  • NON_STDIO_TRANSPORT

    Ein Transport außerhalb der Familie, die diese Diagnose abdeckt. Wird gemeldet, statt geraten.

  • SUSPICIOUS_ARGUMENT

    Ein Argument in der Form einer Credential oder eines Ausbruchs aus dem deklarierten Befehl.

  • MISSING_COMMAND

    Ein Server-Eintrag ohne irgendetwas zu starten.

  • INVALID_CONFIG

    Die Datei ließ sich nicht als das deklarierte Format parsen.

  • UNSUPPORTED_FORMAT

    Kein Format, das diese Diagnose abdeckt. Sie sagt es, statt einen leeren, beruhigenden Bericht zurückzugeben.

Wenn nichts gefunden wird

Ein sauberes Ergebnis wird mit demselben Gewicht gezeigt wie ein Fund, und es nennt, was tatsächlich geprüft wurde, damit die Abwesenheit etwas bedeutet. Das Kit ist kein Angstwerkzeug: es sagt auch, wann SecureStamp nicht das Richtige ist, und zeigt auf die Alternative.

Was es nicht tut

Die Grenzen gehören zum Werkzeug, sie sind kein Haftungsausschluss.

Es durchsucht die Festplatte nicht

Es liest die genannten Dateien. Es gibt keine Suche, kein Durchlaufen des Benutzerverzeichnisses und keinen Scan im Hintergrund.

Es öffnet keine Shell

Es führt nie aus, was es untersucht, und startet die beschriebenen Server nicht.

Es schaut sich keine Verbindungen an

Keine Netzwerkanalyse, keine Mitschnitte, kein Anklopfen bei den Hosts aus der Konfiguration.

Es validiert keine Tokens

Es kann sehen, dass ein Wert wie ein Geheimnis aussieht. Es probiert ihn nie irgendwo aus, um es herauszufinden.

Es entdeckt die MCP-Server nicht für dich

Es kennt den gepinnten Katalog und die übergebenen Dateien. Es gibt keinen universellen Blick auf den Kontext, die Mails, das Gedächtnis oder den Verkehr anderer MCP-Server eines Hosts.

Wo wir stehen

Mehr Menschen sollen bauen und delegieren können — mit Grenzen, die jede und jeder nachprüfen kann.

Eine Wirkung zu begrenzen dient nicht dazu, zu entscheiden, wer Automatisierung verdient. Es dient dazu, dass mehr Menschen echte Arbeit delegieren können, ohne dass die Umstehenden das Risiko tragen: die Kundin, um deren Erstattung es geht, der Kollege, dessen Zugriffe geändert werden, die dritte Partei, die nie zugestimmt hat. Eine Grenze, die nur der Anbieter einsehen kann, schützt den Anbieter. Diese hier sind dafür gemacht, dass sie prüfen kann, wen es trifft.

  • Wir überwachen keine Meinungen und entscheiden nicht, welche Inhalte wahr sind. Das Werkzeug liest, worum eine Nachricht bittet, nie ob die schreibende Person recht hat.
  • Für die Nutzung braucht es keinerlei beruflichen Nachweis. Ein Maintainer mit einem einzigen Repository und eine Bank mit Compliance-Abteilung bekommen dieselben Schemas und denselben Verifier.
  • Software zu begrenzen ist nicht dasselbe wie Menschen zu begrenzen. Begrenzt wird hier, was ein automatisierter Akteur verursachen darf, nicht was jemand sagen darf.

Wozu wir uns verpflichten

Nachprüfbar, bevor du uns vertraust — nicht danach.

Der Beweis ist offen, in jedem Tarif

Schemas, das kryptografische Profil, der Verifier, die Testvektoren und die grundlegende Konformität sind öffentlich. Dasselbe Artefakt verifiziert identisch, ob es aus einem kostenlosen oder einem Enterprise-Konto stammt. Bezahlt werden Betrieb, Skalierung und Support — nie das Vertrauen selbst.

Deine Daten bleiben, wo du sie hingelegt hast

Produkt-Telemetrie ist opt-in und getrennt von dem Audit-Trail, den eine Kontrolle tatsächlich braucht. Es gibt kein zentrales Repository für Nachrichteninhalte, Gespräche oder individuelles Verhalten, und eines zu bauen steht nicht auf der Roadmap.

Änderungen laufen über ein Verfahren, an dem du teilnehmen kannst

Ein öffentlicher Vorschlag mit Alternativen und Auswirkungen, eine Kommentarfrist, die vor ihrem Beginn angekündigt wird, eine schriftliche Antwort auf Einwände, eine namentlich benannte verantwortliche Person mit offengelegten Interessenkonflikten, sowie Versionen mit Migrationsfrist. Kein Changelog im Nachhinein.

Ein Problem zu melden kostet dich nichts

Sicherheitsfunde laufen über SECURITY.md. Niemand muss einen Exploit veröffentlichen oder sensible Daten herausgeben, um ernst genommen zu werden. Ein Vorfall bekommt Fakten, Gegenmaßnahmen, die Grenzen unseres Wissens und die Korrekturen.

Widerspruch bleibt im Protokoll

RFCs stehen Integratoren, kleinen Teams, einzelnen Nutzerinnen und Unternehmen gleichermaßen offen. Dissens wird bewahrt statt wegmoderiert, und wir erzeugen keinen Anschein von Community-Rückhalt mit generierten Meinungen.

Protokoll und Produkt sind bewusst getrennt

Entscheidungen über das offene Protokoll und die Roadmap des bezahlten Dienstes werden getrennt geführt, mit je einer namentlich benannten verantwortlichen Person, damit niemand raten muss, welchem von beiden eine Änderung dient.

Was wir nicht sind

Jetzt gesagt, damit es später nicht angedeutet werden kann.

  • Zwei Domains sind keine Institution. securestamp.org und securestamp.online werden von einem einzigen Unternehmen betrieben; für sich genommen bilden sie weder eine Stiftung noch einen unabhängigen Beirat. Eine solche Struktur wäre eine spätere Entscheidung, offen getroffen — keine Behauptung fürs Marketing.
  • Es gibt kein finanziertes Bug-Bounty-Programm und kein unabhängiges Audit durch Dritte. Beides wird nicht angekündigt, bevor es existiert.
  • Es gibt kein universelles Siegel, keine käufliche Zertifizierung und keine automatische Regelkonformität. Ein signiertes Manifest bezeugt Integrität und Herkunft. Über die Gutartigkeit des Signierten sagt es nichts.

Zu Signaturen

Ein signiertes Manifest bezeugt Integrität und Herkunft. Es bezeugt keine Gutartigkeit, und das Kit stellt eine gültige Signatur nie als Beleg dafür dar, dass etwas gefahrlos ausgeführt werden kann.

Status

Entwurf. Das Diagnosemodul und seine Funde existieren und sind durch Tests abgedeckt; die paketierte CLI, die Namen ihrer Unterbefehle und die veröffentlichte Anleitung sind noch nicht freigegeben. Nichts auf dieser Seite beschreibt ein Ergebnis, das gegen einen echten Provider erzielt wurde.

Was offen bleibt

Schemas, das kryptografische Profil, der Verifier, die Testvektoren und die grundlegende Konformität sind offen, und dasselbe Artefakt verifiziert in jedem Tarif gleich. Bezahlt werden Betrieb, Skalierung und Support; nie das Vertrauen.

Safe Defaults Kit — MCP-Konfiguration lokal prüfen, ohne Konto | SecureStamp Foundation