跳到主要内容
返回文档Safe Defaults Kit
面向开发者与维护者

可以复制、运行、核对的安全默认值。

你指给它一个配置文件,它就说出里面有什么:直接写在文件里的密钥、经由 shell 启动的服务器、没有锁定版本的包。然后它在一份副本上提出修正版本,并核对这个修正是否站得住。

设计 · 尚未发布

已经在运行的部分

工具包还没发布,但下面这些都不等它。以下每一条今天就在运行,而且每一条都是可以自己核对的,不必听我们一面之词。

  • MCP 服务是远程的且始终在线,目录由服务器掌控,还有一份可以在接入任何东西之前先下载并读一遍的 manifest。
  • receipt 用一条命令即可离线验证,无需账户:验证器的网络调用为零,trust anchor 由调用方显式传入。
  • 一份授权只消费一次。单次使用是模式中类型层面的规则,不是运行时的约定。
  • 六个提供方操作已经实现,每一个都带有由协议固定、调用方无法降低的 authority。在我们公布针对线上提供方的一百次真实执行证据之前,没有一个会被称为稳定。
  • 提供方凭据由你自己运行的守护进程读取。离模型最近的那个进程完全没有声明任何提供方 SDK。

它向你要什么

什么都不要。安装之后,演示与本地验证无需账户即可运行,也不会把数据发往任何地方。工具包只读你点名的文件,并写出一份已做脱敏的报告,你可以先读再决定是否分享。生产环境的执行仍保留它自己的云端 authority 要求:本地工具包不承诺离线的生产自治。

里面有什么

可复制的教程

合成的草稿、一份可审阅的计划、最小权限,以及绕过测试。它被明确标为教程:单靠它并不能让工具包变得有用,只是让它可学。

作用于你自己项目的本地工具

检查你提供的配置或产物,解释发现的问题,并提出最小的 diff 或模板——不覆盖任何东西,也不复制密钥——然后在一份副本上核对这个修正。

静态诊断

第一类:JSON 格式的 stdio MCP 配置,含 command、args 与 env,外加从 bridge 导出的目录。文件由你挑选。其他格式会被明确报为不支持,而不是悄悄跳过。

固定与比对

把已接受的那份目录快照,与当前的或导入的相比。实质性的变化会要求人来复核,而不是自行生效。

本地读取器

说明一条消息在要求什么,并显示这次读取是完整、部分还是弃权。它从不编造因果,也绝不说「没有告警所以安全」。

发布前检查

一份可对你列出的文件运行的配方:金丝雀、脱敏,以及可复现的输出。

证据与帮助

离线验证器、一份完好的示例和一份被篡改的示例、哪些被覆盖哪些没有、预估消耗、被拒绝的原因,以及重新审视计划的路径。

静态诊断在找什么

八类发现,每一类都带有严重程度、在你文件中的位置,以及一份修正建议。输入文件会被哈希,这样一份报告就能与当时读到的内容精确对应。

  • INLINE_SECRET

    直接写进配置的令牌、密钥或口令。报告会把值脱敏——从不复制——并改为建议一个环境变量占位符。

  • SHELL_EXECUTION

    经由 sh、bash、pwsh 或 cmd 加 -c 启动的服务器。这样一来,决定跑什么的是命令行,而不是配置。

  • UNPINNED_PACKAGE

    调用包运行器却没有锁定版本:明天启动的东西,未必就是你今天审过的。

  • NON_STDIO_TRANSPORT

    超出本诊断覆盖范围的传输方式。据实报出,而不是猜。

  • SUSPICIOUS_ARGUMENT

    形状像凭据,或像是要逃出所声明命令的参数。

  • MISSING_COMMAND

    一条没有任何东西可启动的服务器条目。

  • INVALID_CONFIG

    文件没能按所声明的格式解析。

  • UNSUPPORTED_FORMAT

    不是本诊断覆盖的格式。它会直说,而不是返回一份空洞而让人安心的报告。

当它什么也没找到

干净的结果与一条发现同等分量地呈现,并会说明究竟检查了什么,好让这份「没有」是有意义的。这个工具包不是吓唬人的工具:它也会说什么时候你并不需要 SecureStamp,并指出替代方案。

它不做什么

边界是工具的一部分,不是免责声明。

它不翻你的磁盘

它只读你点名的文件。没有搜索,不遍历你的家目录,也没有后台扫描。

它不开 shell

它从不执行自己正在检查的东西,也不会把找到描述的那些服务器跑起来。

它不看你的连接

没有网络探测,没有流量抓取,也不去戳配置里的那些主机。

它不验证令牌

它能看出某个值长得像密钥。但它绝不会拿去哪里试一试来确认。

它不替你发现 MCP 服务器

它只知道你固定下来的目录和你交给它的文件。不存在对某台主机的上下文、邮件、记忆或其他 MCP 服务器流量的全局视野。

我们的立场

让更多人能够构建与委派——并配上任何人都能核对的边界。

限定一个效果,不是为了裁定谁配得上自动化。是为了让更多人能把真实的工作交出去,而不必由身边的人来承担风险:那笔退款所属的客户、被改动权限的同事、从未同意过任何事的第三方。只有供应方能查验的边界,保护的是供应方。这些边界是做给受影响的人核对的。

  • 我们不监管观点,也不裁定哪些内容为真。工具读的是一条消息在要求什么,而不是写它的人对不对。
  • 使用它不需要任何职业资质。一个只维护一个仓库的维护者,和一家设有合规部门的银行,拿到的是同样的模式与同样的验证器。
  • 限定软件不等于限定人。这里限定的是自动化行为者可以造成什么,而不是任何人可以说什么。

我们承诺什么

在你信任我们之前就能核对,而不是之后。

证明是开放的,每一档套餐都一样

模式、密码学配置、验证器、测试向量与基础符合性都是公开的。同一份产物,来自免费账户还是企业账户,验证结果完全一致。收费的是运营、规模与支持——从来不是信任本身。

你的数据留在你放的地方

产品遥测是选择加入的,并且与一项控制真正需要的审计记录相互分离。不存在集中收集消息正文、对话或个人行为的仓库,建一个这样的仓库也不在路线图上。

变更走的是你能参与的流程

一份带有备选方案与影响说明的公开提案,一段在开启前就先行公告的意见征集期,对异议的书面答复,一位具名并申明利益冲突的负责人,以及带迁移期限的版本。不是事后补写的 changelog。

报告问题不需要你付出任何代价

安全发现走 SECURITY.md。没有人必须公开一个 exploit 或交出敏感数据才会被认真对待。一次事件会得到事实、缓解措施、我们所知的边界,以及修复。

异议留在记录里

RFC 对集成方、小团队、个人用户与企业同等开放。不同意见会被保留,而不是被化解掉,我们也不会用生成的意见来制造社区支持的假象。

协议与产品是有意分开的

关于开放协议的决定,与付费服务的路线图,分开记录,各有一位具名负责人,这样没有人需要去猜某项变更究竟是在服务哪一边。

我们不是什么

现在就说清楚,免得日后被暗示成别的样子。

  • 两个域名不构成一个机构。securestamp.org 与 securestamp.online 由同一家公司运营;单凭它们既不构成基金会,也不构成独立理事会。那样的架构会是日后的一项决定,并且会公开作出——不是拿来在市场宣传里主张的东西。
  • 没有出资的 bug bounty,也没有第三方独立审计。这两者在真正存在之前都不会宣布。
  • 没有通用徽章,没有可以买到的认证,也没有自动的合规。一份签名的 manifest 证明的是完整性与来源。至于它所签的东西是否无害,它什么也没说。

关于签名

一份签名的 manifest 证明的是完整性与来源。它不证明无害,这个工具包也绝不会把一个有效签名当作某物可以安全执行的证据来呈现。

状态

设计。诊断模块及其发现已经存在,并有测试覆盖;打包好的 CLI、其子命令名称与公开指南都还没发布。本页没有任何内容在描述针对真实提供方取得的结果。

仍然开放的部分

模式、密码学配置、验证器、测试向量与基础符合性都是开放的,同一份产物在每一档套餐下验证结果一致。收费的是运营、规模与支持;从来不是信任。

Safe Defaults Kit — 在本地检查你的 MCP 配置,无需账户 | SecureStamp Foundation