跳到主要內容
回到文件Safe Defaults Kit
給開發者與維護者

可以複製、執行、核對的安全預設值。

你指給它一個設定檔,它就說出裡面有什麼:直接寫在檔案裡的密鑰、經由 shell 啟動的伺服器、沒有鎖定版本的套件。接著它在一份副本上提出修正版本,並核對這個修正是否站得住。

設計 · 尚未發布

已經在運作的部分

工具包還沒發布,但下面這些都不等它。以下每一條今天就在運作,而且每一條都是可以自己核對的,不必聽我們一面之詞。

  • MCP 服務是遠端且始終在線,目錄由伺服器掌控,還有一份可以在接上任何東西之前先下載並讀過的 manifest。
  • receipt 用一道指令即可離線驗證,免帳號:驗證器的網路呼叫為零,trust anchor 由呼叫方明確傳入。
  • 一份授權只消耗一次。單次使用是結構描述中型別層級的規則,不是執行期的慣例。
  • 六個供應商作業已經實作,每一個都帶有由協定固定、呼叫方無法降低的 authority。在我們公布針對線上供應商的一百次真實執行證據之前,沒有一個會被稱為穩定。
  • 供應商憑證由你自己執行的常駐程式讀取。離模型最近的那個行程完全沒有宣告任何供應商 SDK。

它向你要什麼

什麼都不要。安裝之後,示範與本機驗證免帳號即可執行,也不會把資料送往任何地方。工具包只讀你點名的檔案,並寫出一份已做遮罩的報告,你可以先讀再決定要不要分享。正式環境的執行仍保有它自己的雲端 authority 要求:本機工具包不承諾離線的正式自治。

裡面有什麼

可複製的教學

合成的草稿、一份可審閱的計畫、最小權限,以及繞過測試。它被明確標為教學:光靠它並不能讓工具包變得有用,只是讓它可學。

作用在你自己專案上的本機工具

檢查你提供的設定或產出物,解釋發現的問題,並提出最小的 diff 或範本——不覆寫任何東西,也不複製密鑰——接著在一份副本上核對這個修正。

靜態診斷

第一類:JSON 格式的 stdio MCP 設定,含 command、args 與 env,外加從 bridge 匯出的目錄。檔案由你挑選。其他格式會被明確回報為不支援,而不是悄悄略過。

釘選與比對

把已接受的那份目錄快照,與目前的或匯入的相比。實質性的變動會要求人來複審,而不是自行生效。

本機讀取器

說明一則訊息在要求什麼,並顯示這次讀取是完整、部分還是棄權。它從不捏造因果,也絕不說「沒有警示所以安全」。

發布前檢查

一份可對你列出的檔案執行的配方:金絲雀、遮罩,以及可重現的輸出。

證據與協助

離線驗證器、一份完好的範例和一份被竄改的範例、哪些有涵蓋哪些沒有、預估消耗、被拒絕的原因,以及重新檢視計畫的路徑。

靜態診斷在找什麼

八類發現,每一類都帶有嚴重程度、在你檔案中的位置,以及一份修正建議。輸入檔會被雜湊,這樣一份報告就能與當時讀到的內容精確對應。

  • INLINE_SECRET

    直接寫進設定的權杖、金鑰或密碼。報告會把值遮罩——從不複製——並改為建議一個環境變數佔位符。

  • SHELL_EXECUTION

    經由 sh、bash、pwsh 或 cmd 加 -c 啟動的伺服器。這樣一來,決定跑什麼的是命令列,而不是設定。

  • UNPINNED_PACKAGE

    呼叫套件執行器卻沒有鎖定版本:明天啟動的東西,未必就是你今天審過的。

  • NON_STDIO_TRANSPORT

    超出本診斷涵蓋範圍的傳輸方式。據實回報,而不是猜。

  • SUSPICIOUS_ARGUMENT

    形狀像憑證,或像是要逃出所宣告指令的引數。

  • MISSING_COMMAND

    一筆沒有任何東西可啟動的伺服器項目。

  • INVALID_CONFIG

    檔案沒能依所宣告的格式解析。

  • UNSUPPORTED_FORMAT

    不是本診斷涵蓋的格式。它會直說,而不是回傳一份空洞而讓人安心的報告。

當它什麼也沒找到

乾淨的結果與一則發現同等分量地呈現,並會說明究竟檢查了什麼,好讓這份「沒有」是有意義的。這個工具包不是嚇唬人的工具:它也會說什麼時候你並不需要 SecureStamp,並指出替代方案。

它不做什麼

邊界是工具的一部分,不是免責聲明。

它不翻你的磁碟

它只讀你點名的檔案。沒有搜尋,不走訪你的家目錄,也沒有背景掃描。

它不開 shell

它從不執行自己正在檢查的東西,也不會把找到描述的那些伺服器跑起來。

它不看你的連線

沒有網路檢測,沒有流量擷取,也不去戳設定裡的那些主機。

它不驗證權杖

它能看出某個值長得像密鑰。但它絕不會拿去哪裡試一試來確認。

它不替你發現 MCP 伺服器

它只知道你釘選下來的目錄和你交給它的檔案。不存在對某台主機的脈絡、郵件、記憶或其他 MCP 伺服器流量的全域視野。

我們的立場

讓更多人能夠建構與委派——並配上任何人都能核對的邊界。

限定一個效果,不是為了裁定誰配得上自動化。是為了讓更多人能把真實的工作交出去,而不必由身邊的人來承擔風險:那筆退款所屬的客戶、被改動權限的同事、從未同意過任何事的第三方。只有供應方能查驗的邊界,保護的是供應方。這些邊界是做給受影響的人核對的。

  • 我們不監管意見,也不裁定哪些內容為真。工具讀的是一則訊息在要求什麼,而不是寫它的人對不對。
  • 使用它不需要任何專業資格。一位只維護一個儲存庫的維護者,和一家設有法遵部門的銀行,拿到的是同樣的結構描述與同樣的驗證器。
  • 限定軟體不等於限定人。這裡限定的是自動化行為者可以造成什麼,而不是任何人可以說什麼。

我們承諾什麼

在你信任我們之前就能核對,而不是之後。

證明是開放的,每一種方案都一樣

結構描述、密碼學設定、驗證器、測試向量與基本符合性都是公開的。同一份產出物,來自免費帳號還是企業帳號,驗證結果完全一致。收費的是營運、規模與支援——從來不是信任本身。

你的資料留在你放的地方

產品遙測是選擇加入的,並且與一項控制真正需要的稽核紀錄彼此分開。不存在集中蒐集訊息內文、對話或個人行為的儲存庫,建一個這樣的儲存庫也不在藍圖上。

變更走的是你能參與的流程

一份帶有替代方案與影響說明的公開提案,一段在開啟前就先行公告的意見徵集期,對異議的書面回覆,一位具名並申報利益衝突的負責人,以及帶遷移期限的版本。不是事後補寫的 changelog。

回報問題不需要你付出任何代價

安全發現走 SECURITY.md。沒有人必須公開一個 exploit 或交出敏感資料才會被認真對待。一次事件會得到事實、緩解措施、我們所知的邊界,以及修正。

異議留在紀錄裡

RFC 對整合方、小團隊、個人使用者與企業同等開放。不同意見會被保留,而不是被化解掉,我們也不會用生成的意見來製造社群支持的假象。

協定與產品是刻意分開的

關於開放協定的決定,與付費服務的藍圖,分開記錄,各有一位具名負責人,這樣沒有人需要去猜某項變更究竟是在服務哪一邊。

我們不是什麼

現在就說清楚,免得日後被暗示成別的樣子。

  • 兩個網域不構成一個機構。securestamp.org 與 securestamp.online 由同一家公司營運;單憑它們既不構成基金會,也不構成獨立理事會。那樣的架構會是日後的一項決定,而且會公開作出——不是拿來在行銷裡主張的東西。
  • 沒有出資的 bug bounty,也沒有第三方獨立稽核。這兩者在真正存在之前都不會宣布。
  • 沒有通用徽章,沒有可以買到的認證,也沒有自動的法規遵循。一份簽章的 manifest 證明的是完整性與來源。至於它所簽的東西是否無害,它什麼也沒說。

關於簽章

一份簽章的 manifest 證明的是完整性與來源。它不證明無害,這個工具包也絕不會把一個有效簽章當作某物可以安全執行的證據來呈現。

狀態

設計。診斷模組及其發現已經存在,並有測試涵蓋;打包好的 CLI、其子指令名稱與公開指南都還沒發布。本頁沒有任何內容在描述針對真實供應商取得的結果。

仍然開放的部分

結構描述、密碼學設定、驗證器、測試向量與基本符合性都是開放的,同一份產出物在每一種方案下驗證結果一致。收費的是營運、規模與支援;從來不是信任。

Safe Defaults Kit — 在本機檢查你的 MCP 設定,免帳號 | SecureStamp Foundation