Defaults seguros para copiar, rodar e conferir.
Você aponta um arquivo de configuração e ele diz o que tem lá dentro: um segredo escrito no próprio arquivo, um servidor iniciado por um shell, um pacote sem versão fixada. Depois propõe uma versão corrigida numa cópia e confere que a correção se sustenta.
Projeto · Ainda não publicado
O que já funciona
O kit ainda não foi liberado, mas nada disso depende dele. Tudo o que segue roda hoje, e cada ponto é algo que dá para conferir em vez de acreditar na nossa palavra.
- O serviço MCP é remoto e está sempre ativo, com um catálogo que o servidor controla e um manifesto que dá para baixar e ler antes de conectar qualquer coisa.
- Os receipts se verificam offline com um único comando e sem conta: o verificador não faz nenhuma chamada de rede e recebe trust anchors explícitos.
- Uma autorização se consome uma única vez. O uso único é uma regra de tipo no esquema, não uma convenção de runtime.
- Seis operações de provedor estão implementadas, cada uma com uma autoridade que o protocolo fixa e que quem chama não pode baixar. Nenhuma é chamada de estável até publicarmos evidência de cem execuções reais contra um provedor em operação.
- As credenciais do provedor são lidas por um daemon que você mesmo roda. O processo mais próximo do modelo não declara nenhum SDK de provedor.
O que ele pede de você
Nada. Depois de instalado, a demo e a verificação local funcionam sem conta e sem enviar dados para lugar nenhum. O kit lê os arquivos que você nomear e escreve um relatório redigido que dá para ler antes de compartilhar. A execução em produção mantém seus próprios requisitos de autoridade na nuvem: o kit local não promete autonomia produtiva offline.
O que tem dentro
Tutorial copiável
Rascunhos sintéticos, um plano revisável, permissões mínimas e testes de bypass. Está rotulado como tutorial: sozinho ele não torna o kit útil, torna-o aprendível.
Ferramenta local no seu próprio projeto
Inspeciona uma configuração ou artefato que você fornece, explica os achados e propõe um diff ou template mínimo — sem sobrescrever nada e sem copiar segredos — e depois confere a correção numa cópia.
Diagnóstico estático
Primeira família: configuração MCP stdio em JSON, com command, args e env, mais um catálogo exportado do bridge. Arquivos escolhidos por você. Outros formatos são reportados como explicitamente não suportados, não pulados em silêncio.
Pin e diff
Um snapshot aceito desse catálogo contra o atual ou o importado. Uma mudança material pede revisão em vez de se aplicar sozinha.
Leitor local
Explica o que uma mensagem está pedindo e mostra se a leitura foi completa, parcial ou uma abstenção. Nunca inventa causalidade e nunca diz «seguro porque não há alerta».
Checagem de pré-publicação
Uma receita executável contra os arquivos que você listar: canários, redação e saída reproduzível.
Evidência e ajuda
O verificador offline, um exemplo íntegro e um alterado, o que está coberto e o que não está, o consumo estimado, a causa de uma recusa e o caminho para revisar o plano.
O que o diagnóstico estático procura
Oito achados, cada um com sua severidade, o caminho dentro do arquivo e uma correção proposta. O arquivo de entrada é hasheado para que um relatório possa ser ligado exatamente ao que foi lido.
INLINE_SECRETUm token, chave ou senha escrito direto na configuração. O relatório redige o valor — nunca o copia — e propõe no lugar um placeholder de variável de ambiente.
SHELL_EXECUTIONUm servidor iniciado via sh, bash, pwsh ou cmd com -c. Aí é a linha de comando que decide o que roda, não a configuração.
UNPINNED_PACKAGEUm runner de pacotes invocado sem versão fixada: o que subir amanhã não precisa ser o que você revisou hoje.
NON_STDIO_TRANSPORTUm transporte fora da família que este diagnóstico cobre. Reportado em vez de adivinhado.
SUSPICIOUS_ARGUMENTUm argumento com cara de credencial ou de escape do comando declarado.
MISSING_COMMANDUma entrada de servidor sem nada para iniciar.
INVALID_CONFIGO arquivo não foi interpretado como o formato declarado.
UNSUPPORTED_FORMATNão é um formato que este diagnóstico cobre. Ele diz isso, em vez de devolver um relatório vazio e tranquilizador.
Quando não encontra nada
Um resultado limpo aparece com o mesmo peso de um achado, e diz o que foi de fato verificado para que a ausência signifique alguma coisa. O kit não é uma ferramenta de susto: também diz quando SecureStamp não é o que você precisa, e aponta a alternativa.
O que ele não faz
Os limites fazem parte da ferramenta, não são uma isenção de responsabilidade.
Não vasculha seu disco
Lê os arquivos que você nomear. Não há busca, nem varredura do seu diretório pessoal, nem escaneamento em segundo plano.
Não abre um shell
Nunca executa o que está inspecionando, e não sobe os servidores que encontra descritos.
Não olha suas conexões
Sem inspeção de rede, sem captura de tráfego, sem sondar os hosts que aparecem na configuração.
Não valida tokens
Ele consegue ver que um valor tem cara de segredo. Nunca o testa em lugar nenhum para descobrir.
Não descobre seus servidores MCP por você
Conhece o catálogo que você fixou e os arquivos que você entregou. Não existe visão universal do contexto, do e-mail, da memória ou do tráfego de outros servidores MCP de um host.
De onde falamos
Ampliar quem pode construir e delegar — com limites que qualquer um consiga conferir.
Delimitar um efeito não serve para decidir quem merece automatizar. Serve para que mais gente possa delegar trabalho de verdade sem que o risco caia em cima de quem está ao redor: a cliente de quem é aquele reembolso, o colega que tem os acessos alterados, o terceiro que nunca concordou com nada. Um limite que só o fornecedor consegue inspecionar protege o fornecedor. Estes foram feitos para serem conferidos por quem é afetado.
- Não fiscalizamos opiniões nem decidimos qual conteúdo é verdadeiro. A ferramenta lê o que uma mensagem está pedindo, nunca se quem escreveu tem razão.
- Não é preciso nenhuma credencial profissional para usar. Um mantenedor com um único repositório e um banco com área de compliance recebem os mesmos esquemas e o mesmo verificador.
- Delimitar software não é delimitar pessoas. Aqui se delimita o que um ator automatizado pode causar, não o que alguém pode dizer.
Com o que nos comprometemos
Conferível antes de confiar na gente, não depois.
A prova é aberta, em todos os planos
Esquemas, o perfil criptográfico, o verificador, os vetores de teste e a conformidade básica são públicos. O mesmo artefato verifica de forma idêntica venha de uma conta gratuita ou de uma enterprise. O que se cobra é operação, escala e suporte — nunca a confiança em si.
Seus dados ficam onde você os colocou
A telemetria de produto é opt-in e está separada da trilha de auditoria de que um controle realmente precisa. Não existe repositório central de corpos de mensagens, conversas ou comportamento individual, e construir um não está no roadmap.
As mudanças passam por um processo do qual você pode participar
Uma proposta pública com alternativas e impacto, um período de comentários anunciado antes de abrir, uma resposta escrita às objeções, um responsável com nome e conflitos de interesse declarados, e versões com prazo de migração. Não um changelog depois do fato.
Reportar um problema não te custa nada
Achados de segurança vão por SECURITY.md. Ninguém precisa publicar um exploit nem entregar dados sensíveis para ser levado a sério. Um incidente recebe fatos, mitigação, os limites do que sabemos e as correções.
A discordância fica registrada
Os RFCs estão abertos igualmente a integradores, times pequenos, usuários individuais e empresas. O dissenso é preservado em vez de dissolvido, e não fabricamos aparência de apoio da comunidade com opiniões geradas.
Protocolo e produto vão separados de propósito
As decisões sobre o protocolo aberto e o roadmap do serviço pago são registradas à parte, com um responsável nomeado para cada um, para que ninguém precise adivinhar a qual dos dois uma mudança serve.
O que não somos
Dito agora, para que não seja insinuado depois.
- Dois domínios não são uma instituição. securestamp.org e securestamp.online são operados por uma única empresa; sozinhos não constituem nem uma fundação nem um conselho independente. Uma estrutura dessas seria uma decisão posterior, tomada às claras — não uma afirmação para fazer em marketing.
- Não há bug bounty financiado nem auditoria independente de terceiros. Nenhuma das duas será anunciada antes de existir.
- Não há selo universal, nem certificação que se compre, nem conformidade regulatória automática. Um manifesto assinado atesta integridade e procedência. Não diz nada sobre a benignidade daquilo que assina.
Sobre assinaturas
Um manifesto assinado atesta integridade e procedência. Não atesta benignidade, e o kit nunca apresenta uma assinatura válida como prova de que algo é seguro de executar.
Estado
Projeto. O módulo de diagnóstico e seus achados existem e estão cobertos por testes; a CLI empacotada, os nomes de seus subcomandos e o guia publicado ainda não foram liberados. Nada nesta página descreve um resultado obtido contra um provedor real.
O que fica em aberto
Esquemas, perfil criptográfico, verificador, vetores de teste e conformidade básica são abertos, e o mesmo artefato verifica igual em qualquer plano. O que se cobra é operação, escala e suporte; nunca a confiança.