Apa yang terbukti, dan apa yang tidak.
Klaim keamanan yang tidak bisa dibantah bukan klaim, melainkan iklan. Halaman ini menyatakan tingkat bukti setiap profil dengan kata-kata yang sama seperti yang dipakai rencana internal, supaya pembaca dari luar bisa mengadunya dengan apa yang sudah diterbitkan.
Empat tingkat
Setiap paket kerja ditutup dengan menyatakan salah satunya, di samping PASS, FAIL, atau SKIP dan penyebutnya. Tidak ada tingkat kelima maupun jalan tengah yang nyaman.
rancanganDispesifikasikan dan ditinjau. Tidak ada yang dijalankan. Menjelaskan bagaimana sesuatu akan bekerja tidak pernah menghasilkan PASS.
tersimulasiDijalankan terhadap fixture, dengan penyedia dan persetujuan ditandai sebagai fixture. Ini bukan integrasi dan tidak pernah digambarkan sebagai integrasi.
integrasi nyataDijalankan terhadap penyedia nyata, di akun yang diotorisasi, untuk profil persis yang diuji — dan hanya untuk profil itu.
tidak dievaluasiTidak ada probe yang berjalan. Ini nilai bawaan, bukan kelalaian, dan tidak pernah dihitung sebagai lulus.
Terbukti hari ini
Aturan di atas ada untuk menjaga daftar ini jujur, bukan supaya tidak punya daftar. Setiap butir adalah properti kode, bisa diperiksa tanpa bertanya pada kami.
Sebuah otorisasi dikonsumsi satu kali saja
Penggunaan tunggal adalah literal pada tingkat tipe di dalam skema grant, dan nilai lain apa pun ditolak saat validasi. Ini bukan penghitung yang kebetulan ada yang ingat menguranginya.
Receipt terverifikasi tanpa jaringan
Tidak ada panggilan jaringan sama sekali di seluruh jalur verifikasi. Receipt yang diperiksa lima tahun lagi tidak bergantung pada kami masih bisa dihubungi, maupun pada registry yang bisa berubah.
Adapter tidak bisa mendefinisikan ulang apa yang diberikan
Klien penyedia menerima efek dan sebuah kunci idempotensi. Ia tidak pernah menerima grant maupun otoritas, jadi tidak punya apa pun untuk diperluas.
Mutasi tidak pernah diulang secara buta
Rekonsiliasi adalah satu-satunya panggilan kedua ke penyedia. Jika rekonsiliasinya sendiri gagal, hasilnya dicatat sebagai tak tentu alih-alih diandaikan.
Cloud tidak bisa memperluas plafon lokal
Pemeriksaan kebijakan lokal bersifat deny-only dan menetapkan tenant, gateway, penyedia, digest adapter, otoritas, versi kebijakan yang diterima, aturan sumber daya, dan batas moneter. Ia mensyaratkan kebijakan lokal bertanda tangan yang terpasang, yang tanpanya mode produksi menolak untuk mulai.
Dua di antaranya bergantung pada cara Anda menerapkannya: plafon lokal memerlukan kebijakan bertanda tangan yang terpasang — di sandbox tanpa kebijakan tidak ada plafon — dan isolasi kredensial bergantung pada konektor dan mode penerapan yang Anda pilih.
Aturan yang membuatnya bisa dibantah
- SKIP dan tidak dievaluasi tidak pernah dihitung sebagai PASS.
- Rute tanpa probe tetap tidak dievaluasi. Ia tidak mewarisi cakupan rute lain.
- Manifes cakupan adalah klaim yang harus bisa dibantah oleh harness pengujian: jika sebuah bypass berhasil menimbulkan efek, cakupan yang dinyatakan berubah menjadi terbantahkan dan gate-nya gagal, sekalipun berkasnya menulis terlindungi.
- Keberlakuan ditetapkan sebelum runtime-nya ada. Tidak ada yang bisa ditandai tidak berlaku setelah gagal.
- Menguji sebuah konektor dengan MFA atau kuorum tidak mengkreditkan profil terdelegasi berlangkah banyak. Setiap klaim menyebutkan rantai dan versi yang diujinya.
- Fixture persetujuan bukan MFA maupun kuorum nyata, dan persetujuan tersimulasi tidak pernah ditampilkan sebagai persetujuan manusia.
Apa yang ditegakkan sebuah receipt
Sebuah Action Receipt membuktikan apa yang melewati Guardian terdaftar dan hasil yang bisa ditegakkan Guardian tersebut. Waktu habis direkonsiliasi dengan membaca kembali ke penyedia, tidak pernah diulang secara buta, dan hasil yang ambigu tetap tak tentu alih-alih dibulatkan menjadi berhasil.
Ancaman yang disebut namanya
Yang kami tekan — beserta celah yang masih terbuka.
Tool poisoning
Sebuah host mengubah deskripsi tool supaya model memanggilnya dengan argumen yang dimanipulasi. Katalog tool bersifat otoritatif di sisi server — server menyajikan daftar tetap dan tidak menerima definisi tool dari klien — dan sebuah allowlist membatasi apa yang boleh dipanggil klien tertentu. Celah terbuka: manifes yang disajikan belum ditandatangani, jadi integritasnya bersandar pada transport.
Host atau klien yang bermusuhan
Proses yang mengorkestrasi agen itu sendiri bermusuhan. Scope dan allowlist tool membatasi kerusakan, setiap panggilan diaudit, dan kunci bisa dicabut seketika. Celah terbuka: API key adalah kredensial pembawa, jadi host bermusuhan yang memegangnya bertindak sebagai tenant sampai dicabut. Token terdelegasi berumur pendek ada untuk mempersempit ini.
Prompt injection lewat konten yang dianalisis
Sebuah pesan mencoba menyuntikkan instruksi melalui konten yang sedang dianalisis. Guard mengklasifikasikan dan menganalisis; ia tidak menjalankan apa yang dibacanya, dan responsnya membawa fakta yang diekstraksi, bukan instruksi. Efek di luar kontrak ditolak, entah ada detektor yang melihat injeksinya atau tidak.
Perubahan katalog setelah ditinjau
Yang Anda setujui bukan yang berjalan kemudian. Snapshot yang dipin dibandingkan dengan katalog sekarang, dan perubahan yang berarti meminta tinjauan alih-alih menerapkan dirinya sendiri.
Penyamaran di sebuah direktori
Pihak ketiga menerbitkan entri palsu. Endpoint kanonik dan manifesnya disajikan oleh layanan itu sendiri. Celah terbuka: belum ada tanda tangan manifes yang diterbitkan maupun verifikasi domain.
Di luar jaminan
Disebut namanya, bukan disiratkan.
- Administrator host. Siapa yang menguasai mesinnya, menguasai apa yang berjalan di atasnya.
- Guardian atau kunci penandatanganan yang terkompromi.
- Tindakan yang dilakukan di luar jalur eksekusi terdaftar. Receipt bungkam soal itu karena konstruksinya.
- Kanal samping yang tidak diamati siapa pun.
- Kerugian yang memang sudah diizinkan oleh mandat yang disetujui. Mengotorisasi tidak membuktikan kebenaran, ketidakberbahayaan, maupun ketepatan.
- Kepemilikan legal atas akun penyedia, yang tidak ditegakkan oleh receipt mana pun.
Tidak ada pengamatan universal
Tidak ada pandangan atas keseluruhan konteks sebuah host, surelnya, memorinya, atau lalu lintas server MCP lain. Yang diketahui adalah katalog milik bridge itu sendiri, panggilan yang melewatinya, dan snapshot yang diimpor secara eksplisit. Hash konfigurasi menggambarkan sebuah profil; ia bukan atestasi kriptografis atas host-nya. Sebuah kontainer sendirian, tanpa menunjukkan jaringan dan mount-nya, tidak membuktikan isolasi.
Tentang tanda tangan
Tanda tangan manifes membuktikan integritas dan asal-usul. Ia tidak membuktikan ketidakberbahayaan, dan tidak ada lencana — termasuk milik kami — yang membuat sebuah server MCP menjadi aman.
Bagaimana sebuah klaim di halaman ini berubah
Bukan dengan menimpanya. Klaim kemampuan yang baru diverifikasi terhadap kode dan diberi tanggal sebelum muncul, dan tabel verifikasinya tinggal di repositori, di sebelah teksnya. Halaman yang gagal dalam sebuah pemeriksaan tetap memperlihatkan kegagalannya alih-alih ditulis ulang diam-diam — putaran berikutnya membuat versi baru alih-alih menggantikan hasil lama. Tidak ada program bug bounty berdana maupun audit independen pihak ketiga, dan keduanya tidak akan diumumkan sebelum benar-benar ada.
Status halaman ini
Tingkat bukti dan aturan di atas berlaku hari ini. Tabel per profil akan menerbitkan hasil yang diamati dari setiap paket kerja begitu paket itu ditutup, lengkap dengan penyebut, versi, dan konfigurasi. Sampai sebuah profil punya hasilnya sendiri terhadap penyedia nyata, ia tercatat sebagai tersimulasi atau tidak dievaluasi — tidak pernah diekstrapolasi dari mock maupun dari konektor lain.