मुख्य सामग्री पर जाएँ
दस्तावेज़ों पर लौटेंप्रमाण और आवरण
इसलिए लिखी गई कि इसका खंडन किया जा सके

क्या सिद्ध है, और क्या नहीं।

जिस सुरक्षा दावे का खंडन न किया जा सके वह दावा नहीं, विज्ञापन है। यह पृष्ठ हर प्रोफ़ाइल का प्रमाण-स्तर उन्हीं शब्दों में घोषित करता है जो आंतरिक योजना इस्तेमाल करती है, ताकि बाहर का कोई पाठक इसे प्रकाशित सामग्री से मिला सके।

चार स्तर

हर कार्य पैकेज इनमें से एक घोषित करके बंद होता है, PASS, FAIL या SKIP और हर के साथ। न कोई पाँचवाँ स्तर है और न कोई आरामदेह बीच का रास्ता।

डिज़ाइन

निर्दिष्ट और समीक्षित। कुछ भी निष्पादित नहीं हुआ। यह बताना कि कोई चीज़ कैसे काम करेगी, कभी PASS नहीं दिलाता।

अनुरूपित

फ़िक्सचर के विरुद्ध निष्पादित, जहाँ प्रदाता और अनुमोदन फ़िक्सचर के रूप में चिह्नित हैं। यह एकीकरण नहीं है और इसे कभी एकीकरण कहा भी नहीं जाता।

वास्तविक एकीकरण

वास्तविक प्रदाता के विरुद्ध, अधिकृत खाते में, ठीक उसी प्रोफ़ाइल के लिए निष्पादित जिसका परीक्षण हुआ — और केवल उसी के लिए।

अमूल्यांकित

कोई प्रोब नहीं चला। यह डिफ़ॉल्ट मान है, चूक नहीं, और इसे कभी उत्तीर्ण नहीं गिना जाता।

आज जो सिद्ध है

ऊपर के नियम इस सूची को ईमानदार बनाए रखने के लिए हैं, सूची न रखने के लिए नहीं। हर बिंदु कोड का एक गुण है, जिसे हमसे पूछे बिना जाँचा जा सकता है।

एक प्राधिकरण केवल एक बार खर्च होता है

एकल उपयोग grant स्कीमा में टाइप-स्तर का लिटरल है, और कोई भी दूसरा मान सत्यापन में अस्वीकार हो जाता है। यह कोई ऐसा काउंटर नहीं जिसे घटाना किसी को याद रहा हो।

receipt बिना नेटवर्क के सत्यापित होते हैं

पूरे सत्यापन पथ में नेटवर्क कॉल शून्य हैं। पाँच साल बाद जाँचा गया receipt न इस पर निर्भर है कि हम पहुँच में हैं, न किसी परिवर्तनशील रजिस्ट्री पर।

कोई अडैप्टर जो दिया गया उसे फिर से परिभाषित नहीं कर सकता

प्रदाता क्लाइंट को प्रभाव और एक idempotency कुंजी मिलती है। उसे grant या authority कभी नहीं मिलते, इसलिए उसके पास बढ़ाने को कुछ है ही नहीं।

किसी परिवर्तन को कभी आँख मूँदकर दोबारा नहीं आज़माया जाता

मिलान ही प्रदाता को किया जाने वाला एकमात्र दूसरा कॉल है। यदि मिलान स्वयं विफल हो जाए, तो परिणाम मान लेने के बजाय अनिश्चित के रूप में दर्ज होता है।

क्लाउड स्थानीय छत को नहीं बढ़ा सकता

स्थानीय नीति जाँच केवल-अस्वीकार है और tenant, गेटवे, प्रदाता, अडैप्टर डाइजेस्ट, authority, स्वीकार्य नीति संस्करण, संसाधन नियम और मौद्रिक सीमाएँ तय करती है। इसके लिए एक हस्ताक्षरित स्थानीय नीति स्थापित होनी चाहिए, जिसके बिना उत्पादन मोड शुरू होने से ही इनकार कर देता है।

इनमें से दो इस पर निर्भर हैं कि आप कैसे तैनात करते हैं: स्थानीय छत के लिए एक हस्ताक्षरित नीति स्थापित होनी चाहिए — बिना नीति वाले सैंडबॉक्स में कोई छत नहीं होती — और क्रेडेंशियल पृथक्करण आपके चुने हुए कनेक्टर और तैनाती मोड पर निर्भर है।

वे नियम जो इसे खंडनीय बनाते हैं

  • SKIP और अमूल्यांकित को कभी PASS नहीं गिना जाता।
  • बिना प्रोब वाला मार्ग अमूल्यांकित रहता है। वह किसी दूसरे मार्ग का आवरण नहीं पाता।
  • आवरण मैनिफ़ेस्ट एक ऐसा दावा है जिसका खंडन परीक्षण ढाँचा कर सकने में सक्षम होना चाहिए: यदि कोई बायपास कोई प्रभाव हासिल कर ले, तो घोषित आवरण खंडित में बदल जाता है और गेट विफल हो जाता है, भले ही फ़ाइल में संरक्षित लिखा हो।
  • प्रयोज्यता रनटाइम के अस्तित्व में आने से पहले तय होती है। विफल होने के बाद किसी चीज़ को अप्रयोज्य चिह्नित नहीं किया जा सकता।
  • किसी कनेक्टर का MFA या कोरम से परीक्षण करना बहु-चरणीय प्रत्यायोजित प्रोफ़ाइल को मान्यता नहीं देता। हर दावा उस शृंखला और उन संस्करणों का नाम लेता है जिनका उसने परीक्षण किया।
  • अनुमोदन के फ़िक्सचर असली MFA या कोरम नहीं हैं, और अनुरूपित अनुमोदन को कभी मानवीय अनुमोदन के रूप में पेश नहीं किया जाता।

कोई receipt क्या स्थापित करता है

एक Action Receipt यह सिद्ध करता है कि किसी नामांकित Guardian से होकर क्या गुज़रा, और वह Guardian कौन-सा परिणाम स्थापित कर सका। समय-सीमा समाप्ति का मिलान प्रदाता से दोबारा पढ़कर किया जाता है, कभी आँख मूँदकर दोबारा नहीं आज़माया जाता, और अस्पष्ट परिणाम सफलता में पूर्णांकित होने के बजाय अनिश्चित ही रहता है।

नाम लेकर बताए गए ख़तरे

जिन्हें हम कम करते हैं, उन दरारों सहित जो अब भी खुली हैं।

Tool poisoning

कोई होस्ट टूल के विवरण बदल देता है ताकि मॉडल उन्हें छेड़े गए तर्कों के साथ बुलाए। टूल कैटलॉग सर्वर-प्रामाणिक है — सर्वर एक निश्चित सूची देता है और क्लाइंट से टूल परिभाषाएँ स्वीकार नहीं करता — और एक अनुमति-सूची सीमित करती है कि कोई क्लाइंट क्या बुला सकता है। खुली दरार: परोसा गया manifest अभी हस्ताक्षरित नहीं है, इसलिए उसकी अखंडता परिवहन पर टिकी है।

शत्रुतापूर्ण होस्ट या क्लाइंट

एजेंट का संचालन करने वाली प्रक्रिया स्वयं शत्रुतापूर्ण है। स्कोप और टूल अनुमति-सूची नुक़सान को सीमित करती हैं, हर कॉल का ऑडिट होता है, और कुंजियाँ तुरंत रद्द की जा सकती हैं। खुली दरार: API कुंजी धारक-आधारित क्रेडेंशियल है, इसलिए उसे रखने वाला शत्रुतापूर्ण होस्ट रद्द होने तक tenant की तरह काम करता है। अल्पायु प्रत्यायोजित टोकन इसी को सँकरा करने के लिए हैं।

विश्लेषित सामग्री के ज़रिए prompt injection

कोई संदेश विश्लेषित की जा रही सामग्री के ज़रिए निर्देश घुसाने की कोशिश करता है। guard वर्गीकरण और विश्लेषण करता है; जो पढ़ता है उसे चलाता नहीं, और प्रतिक्रिया निर्देश नहीं बल्कि निकाले गए तथ्य लाती है। अनुबंध से बाहर का प्रभाव अस्वीकार होता है, चाहे किसी डिटेक्टर ने वह injection देखी हो या नहीं।

समीक्षा के बाद कैटलॉग में बदलाव

जिसे आपने मंज़ूरी दी वह वही नहीं जो बाद में चलता है। पिन किए गए स्नैपशॉट की मौजूदा कैटलॉग से तुलना होती है, और कोई सारभूत बदलाव खुद लागू होने के बजाय समीक्षा माँगता है।

किसी निर्देशिका में प्रतिरूपण

कोई तीसरा पक्ष जाली प्रविष्टि प्रकाशित करता है। प्रामाणिक एंडपॉइंट और manifest सेवा स्वयं परोसती है। खुली दरार: अभी न कोई प्रकाशित manifest हस्ताक्षर है और न डोमेन सत्यापन।

गारंटी से बाहर

नाम लेकर, इशारे से नहीं।

  • होस्ट का व्यवस्थापक। जो मशीन को नियंत्रित करता है, वही नियंत्रित करता है कि उस पर क्या चलता है।
  • समझौता किया गया Guardian या हस्ताक्षर कुंजी।
  • नामांकित निष्पादन पथ के बाहर की गई कार्रवाइयाँ। receipt अपनी बनावट के कारण उन पर चुप रहता है।
  • ऐसा साइड चैनल जिसे किसी ने नहीं देखा।
  • वह नुक़सान जिसकी अनुमोदित mandate पहले से अनुमति देती थी। प्राधिकृत करना सत्य, हानिरहितता या शुद्धता सिद्ध नहीं करता।
  • प्रदाता खाते का क़ानूनी स्वामित्व, जिसे कोई receipt स्थापित नहीं करता।

कोई सार्वभौमिक अवलोकन नहीं

किसी होस्ट के पूरे संदर्भ, उसके मेल, उसकी स्मृति या अन्य MCP सर्वरों के ट्रैफ़िक का कोई दृश्य नहीं है। जो ज्ञात है वह है bridge का अपना कैटलॉग, उससे गुज़रने वाले कॉल, और स्पष्ट रूप से आयात किए गए स्नैपशॉट। कॉन्फ़िगरेशन हैश एक प्रोफ़ाइल का वर्णन करता है; वह होस्ट का क्रिप्टोग्राफ़िक प्रमाणन नहीं है। अकेला कंटेनर, अपने नेटवर्क और माउंट दिखाए बिना, पृथक्करण सिद्ध नहीं करता।

हस्ताक्षरों के बारे में

manifest का हस्ताक्षर अखंडता और उद्गम प्रमाणित करता है। वह हानिरहितता प्रमाणित नहीं करता, और कोई भी बैज — हमारा भी — किसी MCP सर्वर को सुरक्षित नहीं बनाता।

इस पृष्ठ का कोई दावा कैसे बदलता है

उसे ऊपर से लिखकर नहीं। किसी नई क्षमता के दावे को सामने आने से पहले कोड के विरुद्ध सत्यापित किया जाता है और उस पर तिथि डाली जाती है, और सत्यापन तालिका इसी पाठ के बग़ल में रिपॉज़िटरी में रहती है। जो पृष्ठ किसी जाँच में विफल हुआ, वह चुपचाप दोबारा लिखे जाने के बजाय उस विफलता को सामने रखता है — बाद का कोई चक्र पुराने नतीजे को बदलने के बजाय नया संस्करण बनाता है। न कोई वित्तपोषित bug bounty है और न कोई स्वतंत्र तृतीय-पक्ष ऑडिट, और इनमें से किसी की घोषणा उसके अस्तित्व में आने से पहले नहीं होगी।

इस पृष्ठ की स्थिति

ऊपर के प्रमाण-स्तर और नियम आज से लागू हैं। प्रोफ़ाइल-वार तालिका हर कार्य पैकेज के बंद होते ही उसके प्रेक्षित नतीजे, हर, संस्करण और कॉन्फ़िगरेशन सहित प्रकाशित करेगी। जब तक किसी प्रोफ़ाइल का वास्तविक प्रदाता के विरुद्ध अपना नतीजा न हो, वह अनुरूपित या अमूल्यांकित के रूप में सूचीबद्ध रहती है — किसी mock से या किसी दूसरे कनेक्टर से कभी अनुमानित नहीं।

प्रमाण और आवरण — क्या सिद्ध है और क्या नहीं | SecureStamp Foundation