무엇이 증명되었고, 무엇이 아닌가.
반박할 수 없는 보안 주장은 주장이 아니라 광고입니다. 이 페이지는 각 프로파일의 증거 수준을, 내부 계획이 쓰는 것과 똑같은 말로 선언합니다. 바깥의 독자가 공개된 것과 맞대 볼 수 있도록.
네 가지 수준
모든 작업 패키지는 PASS·FAIL·SKIP과 분모와 함께 이 중 하나를 선언하며 끝납니다. 다섯 번째 수준도, 편안한 중간도 없습니다.
설계명세되고 검토된 상태. 실행된 것은 없습니다. 무언가가 어떻게 작동할지를 설명한다고 PASS가 되지는 않습니다.
시뮬레이션픽스처를 상대로 실행했고, 제공자와 승인은 픽스처로 명시된 상태. 이것은 통합이 아니며 통합이라고 설명하지도 않습니다.
실제 통합실제 제공자를 상대로, 승인된 계정에서, 정확히 시험한 프로파일에 대해 실행한 상태 — 그 프로파일에 한해서만.
평가되지 않음프로브가 돌지 않았습니다. 이것이 기본값이며 누락이 아니고, 결코 통과로 세지 않습니다.
오늘 증명된 것
위의 규칙은 이 목록을 정직하게 지키려고 있는 것이지, 목록을 두지 않으려고 있는 것이 아닙니다. 각 항목은 코드의 성질이고, 우리에게 묻지 않고 확인할 수 있습니다.
승인은 단 한 번만 소비됩니다
단일 사용은 grant 스키마의 타입 수준 리터럴이고, 다른 어떤 값도 검증에서 거부됩니다. 누군가 감소시키기를 잊지 않은 카운터가 아닙니다.
receipt는 네트워크 없이 검증됩니다
검증 경로 전체에 네트워크 호출이 0입니다. 5년 뒤에 확인하는 receipt는 우리가 접속 가능한지에도, 변할 수 있는 레지스트리에도 기대지 않습니다.
어댑터는 부여된 것을 다시 정의할 수 없습니다
제공자 클라이언트가 받는 것은 효과와 멱등 키뿐입니다. grant도 authority도 결코 받지 않으므로, 넓힐 재료가 없습니다.
변경은 결코 눈감고 재시도되지 않습니다
제공자로의 두 번째 호출은 대사(reconciliation)뿐입니다. 대사 자체가 실패하면 결과는 추정되지 않고 불확정으로 기록됩니다.
클라우드는 로컬 상한을 넓힐 수 없습니다
로컬 정책 검사는 거부 전용이며 tenant, 게이트웨이, 제공자, 어댑터 다이제스트, authority, 수용하는 정책 버전, 리소스 규칙, 금액 한도를 고정합니다. 서명된 로컬 정책이 설치되어 있어야 하며, 그것 없이는 운영 모드가 아예 시작을 거부합니다.
이 중 둘은 배포 방식에 달려 있습니다. 로컬 상한은 서명된 정책이 설치되어 있어야 하고 — 정책 없는 샌드박스에는 상한이 없습니다 — 자격 증명 격리는 선택한 커넥터와 배포 모드에 달려 있습니다.
이것을 반박 가능하게 만드는 규칙
- SKIP과 평가되지 않음은 결코 PASS로 세지 않습니다.
- 프로브가 없는 경로는 평가되지 않은 채로 남습니다. 다른 경로의 적용 범위를 물려받지 않습니다.
- 적용 범위 매니페스트는 테스트 하네스가 반박할 수 있어야 하는 주장입니다. 우회가 효과를 얻어 내면, 선언된 적용 범위는 반박됨으로 바뀌고 게이트는 실패합니다. 파일에 보호됨이라고 적혀 있어도 그렇습니다.
- 적용 가능 여부는 런타임이 존재하기 전에 고정합니다. 실패한 뒤에 해당 없음으로 표시할 수 있는 것은 없습니다.
- 커넥터를 MFA나 정족수로 시험한다고 여러 단계의 위임 프로파일이 인정되지는 않습니다. 모든 주장은 자신이 시험한 사슬과 버전을 이름으로 밝힙니다.
- 승인 픽스처는 실제 MFA도 정족수도 아니며, 시뮬레이션된 승인을 사람의 승인으로 제시하는 일은 결코 없습니다.
receipt가 확립하는 것
Action Receipt가 증명하는 것은 등록된 Guardian을 통과한 것과, 그 Guardian이 확립할 수 있었던 결과입니다. 타임아웃은 제공자를 다시 읽어 대사하며 결코 눈감고 재시도하지 않고, 모호한 결과는 성공으로 반올림되지 않고 불확정으로 남습니다.
이름 붙인 위협
우리가 완화하는 것들과, 아직 열려 있는 구멍.
Tool poisoning
호스트가 도구 설명을 바꿔 모델이 조작된 인자로 호출하게 만듭니다. 도구 카탈로그는 서버가 권위를 가지며 — 서버는 고정된 목록을 제공하고 클라이언트의 도구 정의를 받지 않습니다 — 허용 목록이 각 클라이언트가 호출할 수 있는 범위를 제한합니다. 열린 구멍: 제공되는 manifest는 아직 서명되지 않아, 그 무결성이 전송 계층에 기대고 있습니다.
적대적인 호스트나 클라이언트
에이전트를 지휘하는 프로세스 자체가 적대적인 경우입니다. 스코프와 도구 허용 목록이 피해를 제한하고, 모든 호출이 감사되며, 키는 즉시 폐기됩니다. 열린 구멍: API 키는 소지자 자격 증명이라, 그것을 쥔 적대적 호스트는 폐기될 때까지 tenant처럼 행동합니다. 수명이 짧은 위임 토큰이 이를 좁히기 위해 있습니다.
분석 대상 내용을 통한 prompt injection
메시지가 분석되는 내용을 통해 지시를 주입하려 합니다. guard는 분류하고 분석할 뿐 읽은 것을 실행하지 않으며, 응답은 지시가 아니라 추출된 사실을 담습니다. 계약 밖의 효과는 어떤 탐지기가 주입을 보았든 보지 못했든 거부됩니다.
검토 이후의 카탈로그 변경
승인한 것이 나중에 뜨는 것과 같지 않습니다. 고정한 스냅숏을 현재 카탈로그와 견주고, 실질적인 변경은 스스로 적용되지 않고 검토를 요구합니다.
디렉터리에서의 사칭
제3자가 가짜 등록을 공개합니다. 정규 엔드포인트와 manifest는 서비스 자신이 제공합니다. 열린 구멍: 아직 공개된 manifest 서명도 도메인 검증도 없습니다.
보증 밖
은근히 흘리지 않고, 이름으로 밝힙니다.
- 호스트의 관리자. 기계를 통제하는 쪽이 그 위에서 무엇이 도는지를 통제합니다.
- 침해된 Guardian이나 서명 키.
- 등록된 실행 경로 밖에서 취해진 행위. receipt는 구조상 그것에 대해 침묵합니다.
- 아무도 관측하지 않은 부채널.
- 승인된 mandate가 이미 허용하고 있던 피해. 승인은 진실도, 무해함도, 정확함도 증명하지 않습니다.
- 제공자 계정의 법적 소유권. 어떤 receipt도 그것을 확립하지 않습니다.
보편적 관측은 없습니다
호스트의 전체 맥락, 메일, 기억, 다른 MCP 서버의 트래픽을 두루 보는 시야는 없습니다. 알 수 있는 것은 bridge 자신의 카탈로그, 그곳을 지나는 호출, 그리고 명시적으로 가져온 스냅숏뿐입니다. 설정 해시는 프로파일을 기술하지만, 호스트에 대한 암호학적 증명은 아닙니다. 컨테이너 하나만으로는, 그 네트워크와 마운트를 보이지 않는 한 격리를 증명하지 못합니다.
서명에 대하여
manifest 서명은 무결성과 출처를 증명합니다. 무해함은 증명하지 않으며, 어떤 배지도 — 우리 것을 포함해 — MCP 서버를 안전하게 만들지 않습니다.
이 페이지의 주장이 바뀌는 방식
덮어쓰기가 아닙니다. 새로운 역량 주장은 올라가기 전에 코드와 대조해 검증하고 날짜를 붙이며, 검증 표는 본문 옆 저장소 안에 있습니다. 점검에 떨어진 페이지는 조용히 다시 쓰이는 대신 실패를 보이는 채로 둡니다. 이후의 실행은 예전 결과를 대체하지 않고 새 버전을 만듭니다. 재원이 있는 bug bounty도 제3자의 독립 감사도 없으며, 둘 다 존재하기 전에는 발표하지 않습니다.
이 페이지의 상태
위의 증거 수준과 규칙은 오늘부터 유효합니다. 프로파일별 표는 각 작업 패키지가 닫힐 때마다 관측된 결과를 분모·버전·구성과 함께 공개할 것입니다. 어떤 프로파일이 실제 제공자를 상대로 한 자기 결과를 갖기 전까지는 시뮬레이션이나 평가되지 않음으로 실립니다 — 목업에서도, 다른 커넥터에서도 결코 외삽하지 않습니다.