Lewati ke konten utama
Kembali ke dokumentasiBukti dan cakupan
Ditulis agar bisa dibantah

Apa yang terbukti, dan apa yang tidak.

Klaim keamanan yang tidak bisa dibantah bukan klaim, melainkan iklan. Halaman ini menyatakan tingkat bukti setiap profil dengan kata-kata yang sama seperti yang dipakai rencana internal, supaya pembaca dari luar bisa mengadunya dengan apa yang sudah diterbitkan.

Empat tingkat

Setiap paket kerja ditutup dengan menyatakan salah satunya, di samping PASS, FAIL, atau SKIP dan penyebutnya. Tidak ada tingkat kelima maupun jalan tengah yang nyaman.

rancangan

Dispesifikasikan dan ditinjau. Tidak ada yang dijalankan. Menjelaskan bagaimana sesuatu akan bekerja tidak pernah menghasilkan PASS.

tersimulasi

Dijalankan terhadap fixture, dengan penyedia dan persetujuan ditandai sebagai fixture. Ini bukan integrasi dan tidak pernah digambarkan sebagai integrasi.

integrasi nyata

Dijalankan terhadap penyedia nyata, di akun yang diotorisasi, untuk profil persis yang diuji — dan hanya untuk profil itu.

tidak dievaluasi

Tidak ada probe yang berjalan. Ini nilai bawaan, bukan kelalaian, dan tidak pernah dihitung sebagai lulus.

Terbukti hari ini

Aturan di atas ada untuk menjaga daftar ini jujur, bukan supaya tidak punya daftar. Setiap butir adalah properti kode, bisa diperiksa tanpa bertanya pada kami.

Sebuah otorisasi dikonsumsi satu kali saja

Penggunaan tunggal adalah literal pada tingkat tipe di dalam skema grant, dan nilai lain apa pun ditolak saat validasi. Ini bukan penghitung yang kebetulan ada yang ingat menguranginya.

Receipt terverifikasi tanpa jaringan

Tidak ada panggilan jaringan sama sekali di seluruh jalur verifikasi. Receipt yang diperiksa lima tahun lagi tidak bergantung pada kami masih bisa dihubungi, maupun pada registry yang bisa berubah.

Adapter tidak bisa mendefinisikan ulang apa yang diberikan

Klien penyedia menerima efek dan sebuah kunci idempotensi. Ia tidak pernah menerima grant maupun otoritas, jadi tidak punya apa pun untuk diperluas.

Mutasi tidak pernah diulang secara buta

Rekonsiliasi adalah satu-satunya panggilan kedua ke penyedia. Jika rekonsiliasinya sendiri gagal, hasilnya dicatat sebagai tak tentu alih-alih diandaikan.

Cloud tidak bisa memperluas plafon lokal

Pemeriksaan kebijakan lokal bersifat deny-only dan menetapkan tenant, gateway, penyedia, digest adapter, otoritas, versi kebijakan yang diterima, aturan sumber daya, dan batas moneter. Ia mensyaratkan kebijakan lokal bertanda tangan yang terpasang, yang tanpanya mode produksi menolak untuk mulai.

Dua di antaranya bergantung pada cara Anda menerapkannya: plafon lokal memerlukan kebijakan bertanda tangan yang terpasang — di sandbox tanpa kebijakan tidak ada plafon — dan isolasi kredensial bergantung pada konektor dan mode penerapan yang Anda pilih.

Aturan yang membuatnya bisa dibantah

  • SKIP dan tidak dievaluasi tidak pernah dihitung sebagai PASS.
  • Rute tanpa probe tetap tidak dievaluasi. Ia tidak mewarisi cakupan rute lain.
  • Manifes cakupan adalah klaim yang harus bisa dibantah oleh harness pengujian: jika sebuah bypass berhasil menimbulkan efek, cakupan yang dinyatakan berubah menjadi terbantahkan dan gate-nya gagal, sekalipun berkasnya menulis terlindungi.
  • Keberlakuan ditetapkan sebelum runtime-nya ada. Tidak ada yang bisa ditandai tidak berlaku setelah gagal.
  • Menguji sebuah konektor dengan MFA atau kuorum tidak mengkreditkan profil terdelegasi berlangkah banyak. Setiap klaim menyebutkan rantai dan versi yang diujinya.
  • Fixture persetujuan bukan MFA maupun kuorum nyata, dan persetujuan tersimulasi tidak pernah ditampilkan sebagai persetujuan manusia.

Apa yang ditegakkan sebuah receipt

Sebuah Action Receipt membuktikan apa yang melewati Guardian terdaftar dan hasil yang bisa ditegakkan Guardian tersebut. Waktu habis direkonsiliasi dengan membaca kembali ke penyedia, tidak pernah diulang secara buta, dan hasil yang ambigu tetap tak tentu alih-alih dibulatkan menjadi berhasil.

Ancaman yang disebut namanya

Yang kami tekan — beserta celah yang masih terbuka.

Tool poisoning

Sebuah host mengubah deskripsi tool supaya model memanggilnya dengan argumen yang dimanipulasi. Katalog tool bersifat otoritatif di sisi server — server menyajikan daftar tetap dan tidak menerima definisi tool dari klien — dan sebuah allowlist membatasi apa yang boleh dipanggil klien tertentu. Celah terbuka: manifes yang disajikan belum ditandatangani, jadi integritasnya bersandar pada transport.

Host atau klien yang bermusuhan

Proses yang mengorkestrasi agen itu sendiri bermusuhan. Scope dan allowlist tool membatasi kerusakan, setiap panggilan diaudit, dan kunci bisa dicabut seketika. Celah terbuka: API key adalah kredensial pembawa, jadi host bermusuhan yang memegangnya bertindak sebagai tenant sampai dicabut. Token terdelegasi berumur pendek ada untuk mempersempit ini.

Prompt injection lewat konten yang dianalisis

Sebuah pesan mencoba menyuntikkan instruksi melalui konten yang sedang dianalisis. Guard mengklasifikasikan dan menganalisis; ia tidak menjalankan apa yang dibacanya, dan responsnya membawa fakta yang diekstraksi, bukan instruksi. Efek di luar kontrak ditolak, entah ada detektor yang melihat injeksinya atau tidak.

Perubahan katalog setelah ditinjau

Yang Anda setujui bukan yang berjalan kemudian. Snapshot yang dipin dibandingkan dengan katalog sekarang, dan perubahan yang berarti meminta tinjauan alih-alih menerapkan dirinya sendiri.

Penyamaran di sebuah direktori

Pihak ketiga menerbitkan entri palsu. Endpoint kanonik dan manifesnya disajikan oleh layanan itu sendiri. Celah terbuka: belum ada tanda tangan manifes yang diterbitkan maupun verifikasi domain.

Di luar jaminan

Disebut namanya, bukan disiratkan.

  • Administrator host. Siapa yang menguasai mesinnya, menguasai apa yang berjalan di atasnya.
  • Guardian atau kunci penandatanganan yang terkompromi.
  • Tindakan yang dilakukan di luar jalur eksekusi terdaftar. Receipt bungkam soal itu karena konstruksinya.
  • Kanal samping yang tidak diamati siapa pun.
  • Kerugian yang memang sudah diizinkan oleh mandat yang disetujui. Mengotorisasi tidak membuktikan kebenaran, ketidakberbahayaan, maupun ketepatan.
  • Kepemilikan legal atas akun penyedia, yang tidak ditegakkan oleh receipt mana pun.

Tidak ada pengamatan universal

Tidak ada pandangan atas keseluruhan konteks sebuah host, surelnya, memorinya, atau lalu lintas server MCP lain. Yang diketahui adalah katalog milik bridge itu sendiri, panggilan yang melewatinya, dan snapshot yang diimpor secara eksplisit. Hash konfigurasi menggambarkan sebuah profil; ia bukan atestasi kriptografis atas host-nya. Sebuah kontainer sendirian, tanpa menunjukkan jaringan dan mount-nya, tidak membuktikan isolasi.

Tentang tanda tangan

Tanda tangan manifes membuktikan integritas dan asal-usul. Ia tidak membuktikan ketidakberbahayaan, dan tidak ada lencana — termasuk milik kami — yang membuat sebuah server MCP menjadi aman.

Bagaimana sebuah klaim di halaman ini berubah

Bukan dengan menimpanya. Klaim kemampuan yang baru diverifikasi terhadap kode dan diberi tanggal sebelum muncul, dan tabel verifikasinya tinggal di repositori, di sebelah teksnya. Halaman yang gagal dalam sebuah pemeriksaan tetap memperlihatkan kegagalannya alih-alih ditulis ulang diam-diam — putaran berikutnya membuat versi baru alih-alih menggantikan hasil lama. Tidak ada program bug bounty berdana maupun audit independen pihak ketiga, dan keduanya tidak akan diumumkan sebelum benar-benar ada.

Status halaman ini

Tingkat bukti dan aturan di atas berlaku hari ini. Tabel per profil akan menerbitkan hasil yang diamati dari setiap paket kerja begitu paket itu ditutup, lengkap dengan penyebut, versi, dan konfigurasi. Sampai sebuah profil punya hasilnya sendiri terhadap penyedia nyata, ia tercatat sebagai tersimulasi atau tidak dievaluasi — tidak pernah diekstrapolasi dari mock maupun dari konektor lain.

Bukti dan cakupan — apa yang terbukti dan apa yang tidak | SecureStamp Foundation