Des défauts sûrs, à copier, à exécuter et à vérifier.
On lui indique un fichier de configuration et il dit ce qu’il y a dedans : un secret écrit en clair, un serveur lancé via un shell, un paquet sans version figée. Ensuite il propose une version corrigée sur une copie, et vérifie que la correction tient.
Conception · Pas encore publié
Ce qui fonctionne déjà
Le kit n’est pas encore publié, mais rien de tout cela ne l’attend. Tout ce qui suit tourne aujourd’hui, et chaque point se vérifie plutôt que de devoir nous croire sur parole.
- Le service MCP est distant et toujours actif, avec un catalogue contrôlé par le serveur et un manifeste qu’on peut récupérer et lire avant de brancher quoi que ce soit.
- Les receipts se vérifient hors ligne avec une seule commande et sans compte : le vérificateur ne fait aucun appel réseau et reçoit des trust anchors explicites.
- Une autorisation se consomme une seule fois. L’usage unique est une règle au niveau du type dans le schéma, pas une convention d’exécution.
- Six opérations de fournisseur sont implémentées, chacune avec une autorité fixée par le protocole et que l’appelant ne peut pas abaisser. Aucune n’est dite stable tant que nous n’avons pas publié la preuve de cent exécutions réelles contre un fournisseur en service.
- Les identifiants du fournisseur sont lus par un démon que vous exécutez vous-même. Le processus le plus proche du modèle ne déclare aucun SDK de fournisseur.
Ce qu’il vous demande
Rien. Une fois installé, la démo et la vérification locale fonctionnent sans compte et sans envoyer de données où que ce soit. Le kit lit les fichiers qu’on lui nomme et écrit un rapport expurgé qu’on peut lire avant de le partager. L’exécution en production conserve ses propres exigences d’autorité dans le cloud : le kit local ne promet aucune autonomie de production hors ligne.
Ce qu’il contient
Tutoriel copiable
Brouillons synthétiques, un plan révisable, des permissions minimales et des tests de contournement. Il est étiqueté tutoriel : à lui seul il ne rend pas le kit utile, il le rend apprenable.
Outil local sur votre propre projet
Il inspecte une configuration ou un artefact fourni, explique les constats et propose un diff ou un gabarit minimal — sans rien écraser et sans copier de secrets — puis vérifie la correction sur une copie.
Diagnostic statique
Première famille : configuration MCP stdio en JSON, avec command, args et env, plus un catalogue exporté depuis le bridge. Des fichiers que vous choisissez. Les autres formats sont signalés comme explicitement non pris en charge, pas ignorés en silence.
Épinglage et diff
Un instantané accepté de ce catalogue face à l’actuel ou à celui qui est importé. Un changement substantiel demande une relecture au lieu de s’appliquer tout seul.
Lecteur local
Explique ce qu’un message demande, et montre si la lecture a été complète, partielle ou une abstention. Il n’invente jamais de causalité et ne dit jamais « sûr parce qu’il n’y a pas d’alerte ».
Contrôle avant publication
Une recette exécutable contre les fichiers que vous listez : canaris, expurgation et sortie reproductible.
Preuves et aide
Le vérificateur hors ligne, un exemple intact et un exemple altéré, ce qui est couvert et ce qui ne l’est pas, la consommation estimée, la raison d’un rejet et le chemin pour réviser le plan.
Ce que cherche le diagnostic statique
Huit constats, chacun avec sa gravité, le chemin à l’intérieur de votre fichier et une correction proposée. Le fichier d’entrée est haché pour qu’un rapport puisse être rattaché exactement à ce qui a été lu.
INLINE_SECRETUn jeton, une clé ou un mot de passe écrit directement dans la configuration. Le rapport expurge la valeur — il ne la copie jamais — et propose à la place un emplacement de variable d’environnement.
SHELL_EXECUTIONUn serveur lancé via sh, bash, pwsh ou cmd avec -c. C’est alors la ligne de commande qui décide de ce qui s’exécute, pas la configuration.
UNPINNED_PACKAGEUn lanceur de paquets invoqué sans version figée : ce qui démarrera demain n’a pas à être ce que vous avez relu aujourd’hui.
NON_STDIO_TRANSPORTUn transport hors de la famille couverte par ce diagnostic. Signalé plutôt que deviné.
SUSPICIOUS_ARGUMENTUn argument qui a la forme d’un identifiant ou d’une échappée hors de la commande déclarée.
MISSING_COMMANDUne entrée de serveur sans rien à lancer.
INVALID_CONFIGLe fichier ne s’analyse pas comme le format déclaré.
UNSUPPORTED_FORMATPas un format couvert par ce diagnostic. Il le dit, au lieu de renvoyer un rapport vide et rassurant.
Quand il ne trouve rien
Un résultat propre est présenté avec le même poids qu’un constat, et il précise ce qui a réellement été vérifié pour que l’absence veuille dire quelque chose. Le kit n’est pas un outil de peur : il dit aussi quand SecureStamp n’est pas ce qu’il vous faut, et il pointe l’alternative.
Ce qu’il ne fait pas
Les limites font partie de l’outil, ce n’est pas une clause de non-responsabilité.
Il ne parcourt pas votre disque
Il lit les fichiers que vous nommez. Pas de recherche, pas de parcours de votre répertoire personnel, pas d’analyse en arrière-plan.
Il n’ouvre pas de shell
Il n’exécute jamais ce qu’il inspecte, et il ne lance pas les serveurs qu’il trouve décrits.
Il ne regarde pas vos connexions
Aucune inspection réseau, aucune capture de trafic, aucun sondage des hôtes présents dans votre configuration.
Il ne valide pas les jetons
Il peut voir qu’une valeur ressemble à un secret. Il ne l’essaie jamais nulle part pour en avoir le cœur net.
Il ne découvre pas vos serveurs MCP à votre place
Il connaît le catalogue que vous avez épinglé et les fichiers que vous lui avez donnés. Il n’existe aucune vue universelle du contexte, du courrier, de la mémoire ou du trafic des autres serveurs MCP d’un hôte.
D’où nous parlons
Élargir qui peut construire et déléguer — avec des limites que n’importe qui peut vérifier.
Délimiter un effet ne sert pas à décider qui mérite d’automatiser. Cela sert à ce que davantage de gens puissent déléguer du travail réel sans que ce soit leur entourage qui absorbe le risque : la cliente dont c’est le remboursement, le collègue dont on change les accès, le tiers qui n’a jamais rien accepté. Une limite que seul le fournisseur peut inspecter protège le fournisseur. Celles-ci sont faites pour être relues par qui se trouve affecté.
- Nous ne policions pas les opinions et nous ne décidons pas quels contenus sont vrais. L’outil lit ce qu’un message demande, jamais si son auteur a raison.
- Aucun titre professionnel n’est requis pour s’en servir. Un mainteneur avec un seul dépôt et une banque avec un service conformité reçoivent les mêmes schémas et le même vérificateur.
- Délimiter du logiciel n’est pas délimiter des personnes. Ce qui est borné ici, c’est ce qu’un acteur automatisé peut causer, pas ce que quiconque peut dire.
Ce à quoi nous nous engageons
Vérifiable avant de nous faire confiance, pas après.
La preuve est ouverte, sur tous les forfaits
Les schémas, le profil cryptographique, le vérificateur, les vecteurs de test et la conformité de base sont publics. Le même artefact se vérifie à l’identique qu’il vienne d’un compte gratuit ou d’un compte entreprise. Ce qui est facturé, c’est l’exploitation, l’échelle et le support — jamais la confiance elle-même.
Vos données restent là où vous les avez mises
La télémétrie produit est opt-in et séparée de la piste d’audit dont un contrôle a réellement besoin. Il n’existe aucun dépôt central de corps de messages, de conversations ou de comportements individuels, et en construire un n’est pas à la feuille de route.
Les changements passent par un processus que vous pouvez rejoindre
Une proposition publique avec ses alternatives et ses impacts, une période de commentaires annoncée avant son ouverture, une réponse écrite aux objections, un responsable nommé avec ses conflits d’intérêts déclarés, et des versions assorties d’un délai de migration. Pas un changelog après coup.
Signaler un problème ne vous coûte rien
Les constats de sécurité passent par SECURITY.md. Personne n’a à publier un exploit ni à livrer des données sensibles pour être pris au sérieux. Un incident reçoit des faits, une mitigation, les limites de ce que nous savons, et les correctifs.
Le désaccord reste au dossier
Les RFC sont ouverts autant aux intégrateurs qu’aux petites équipes, aux utilisateurs individuels et aux entreprises. La dissidence est conservée plutôt que dissoute, et nous ne fabriquons pas une apparence de soutien communautaire avec des avis générés.
Protocole et produit sont séparés à dessein
Les décisions sur le protocole ouvert et la feuille de route du service payant sont suivies à part, avec un responsable nommé pour chacune, pour que personne n’ait à deviner lequel des deux sert un changement.
Ce que nous ne sommes pas
Dit maintenant, pour qu’on ne puisse pas le laisser entendre plus tard.
- Deux domaines ne font pas une institution. securestamp.org et securestamp.online sont exploités par une seule entreprise ; à eux seuls ils ne constituent ni une fondation ni un conseil indépendant. Une telle structure serait une décision ultérieure, prise au grand jour — pas une affirmation à faire en marketing.
- Il n’y a ni programme de bug bounty financé ni audit indépendant par un tiers. Ni l’un ni l’autre ne seront annoncés avant d’exister.
- Il n’y a ni badge universel, ni certification qui s’achète, ni conformité réglementaire automatique. Un manifeste signé atteste l’intégrité et la provenance. Il ne dit rien de la bénignité de ce qu’il signe.
À propos des signatures
Un manifeste signé atteste l’intégrité et la provenance. Il n’atteste pas la bénignité, et le kit ne présente jamais une signature valide comme la preuve que quelque chose est sans danger à exécuter.
Statut
Conception. Le module de diagnostic et ses constats existent et sont couverts par des tests ; la CLI empaquetée, les noms de ses sous-commandes et le guide publié ne sont pas encore livrés. Rien sur cette page ne décrit un résultat obtenu contre un fournisseur réel.
Ce qui reste ouvert
Les schémas, le profil cryptographique, le vérificateur, les vecteurs de test et la conformité de base sont ouverts, et le même artefact se vérifie à l’identique sur chaque forfait. Ce qui est facturé, c’est l’exploitation, l’échelle et le support ; jamais la confiance.