Dokumentacja
Model zagrożeń MCP Pandratora
Granice zaufania, zagrożenia, zabezpieczenia i kryteria akceptacji wydania.
- Programiści
- Administratorzy
Chronione zasoby
- poświadczenia aplikacji i Managera;
- poświadczenia dostawców przechowywane przez Pandratora;
- dokumenty źródłowe, wygenerowane media i metadane artefaktów;
- stan instalacji hosta i procesy zarządzanych usług;
- niezmienne skróty planów procesu i Managera;
- tożsamość audytu, rekordy idempotencji i stan trwałych zadań.
Granice zaufania
| Tryb | Granica | Wymagane zabezpieczenia |
|---|---|---|
| Zarządzany lokalnie | host stdio → sidecar → zatwierdzony lokalny Manager → Pandrator na loopback | dokładna tożsamość procesu Managera, chroniony deskryptor i poświadczenie, endpointy tylko na loopback |
| LAN/VPN | sidecar → skonfigurowany prywatny origin | jawny CIDR i akceptacja HTTP, DNS w całości wewnątrz CIDR, brak przekierowań i odziedziczonego proxy |
| Zewnętrzny HTTPS | sidecar → publiczny origin TLS | weryfikacja nazwy hosta, dokładny schemat/host/port, wyłącznie publiczne odpowiedzi DNS, przypięcie tożsamości |
| Zarządzany zewnętrznie | sidecar → tylko aplikacja | ograniczone poświadczenie aplikacji, brak bramy Managera, magazyn sekretów platformy |
| Odzyskiwanie bez aplikacji | sidecar → osobny origin HTTPS Managera | osobne wygasające poświadczenie związane z odbiorcą, przypięcie tożsamości Managera, polityka zdalnego agenta, potwierdzenie planu i skrótu |
Główne zagrożenia i zabezpieczenia
Cel SSRF podany przez model. Żadne narzędzie nie przyjmuje originu, hosta, proxy, poświadczenia ani ścieżki CA. Tylko TargetRegistry zamienia nazwany profil wybrany przez proces w rozwiązany endpoint.
DNS rebinding lub rozwiązanie obejmujące różne strefy. Rozwiązywanie przechodzi przez politykę sieciową przed każdym żądaniem. Wszystkie odpowiedzi muszą należeć do jednej zaakceptowanej strefy zaufania; adresy link-local, metadanych, multicast i nieokreślone są odrzucane. Przekierowania są wyłączone.
Ujawnienie poświadczeń. Profile zawierają tylko zatwierdzone uchwyty backendu. CredentialResolver jest jedyną granicą rozwiązywania sekretów. Opakowania sekretów ukrywają reprezentację i konwersję do tekstu. Rozmiar odpowiedzi jest ograniczony, a redaktor Pandratora oczyszcza wyniki zadań, zdarzenia i błędy.
Confused deputy między aplikacją i Managerem. Poświadczenia aplikacji i odzyskiwania mają różne grupy odbiorców oraz zakresy. Stały lokalny sekret klienta Managera nigdy nie opuszcza hosta celu. Zapisy Managera wymagają polityki celu niezależnie od zakresów aplikacji.
Zastąpienie celu. Rejestracja przypina identyfikator aplikacji, kanoniczny origin i identyfikator Managera. Niezgodność kończy się bezpieczną odmową i wymaga jawnej ponownej rejestracji.
Powtórzenie lub duplikat zmiany. Każda zmiana wymaga klucza idempotencji. Operacje oparte na planie wiążą ten klucz z uwierzytelnionym podmiotem, celem, działaniem, znormalizowanym skrótem argumentów i niezmiennym skrótem planu.
Wstrzyknięcie promptu z treści źródłowej. Przewodniki są pakietową wiedzą produktu, a nie wyszukiwaniem w dokumentach użytkownika. Tekst źródłowy jest danymi, nigdy instrukcją narzędzia. Katalogi narzędzi i kolejne działania są rejestrowane po stronie serwera.
Zbyt szerokie uprawnienia agenta. Podmioty z zakresami, klasy ryzyka działań, plany najpierw do przeglądu, maksymalna polityka celu, wyraźne potwierdzenia i audytowalne rekordy zadań tworzą niezależne warstwy egzekwowania.
Kryteria akceptacji etapu
- Samodzielny pakiet nie ma ścieżki importu do bazy danych, ORM, kolejki ani usług aplikacyjnych Pandratora.
- Żaden klient aplikacji MCP nie wywołuje ogólnego tworzenia surowych zadań.
- Schematy narzędzi nie zawierają materiału połączeń ani poświadczeń.
- Profile lokalne, LAN, publiczne, zarządzane zewnętrznie i odzyskiwania mają testy zaakceptowanych i odrzuconych zakresów adresów.
- Zmiany tożsamości celu, błędy TLS, przekierowania, zbyt duże odpowiedzi i niedostępne backendy poświadczeń kończą się bezpieczną odmową.
- Żadna zdalna zmiana Managera nie trafia do wydania przed wdrożeniem razem wersjonowanego kontraktu rejestracji automatyzacji, polityki celu, zakresów, idempotencji, skrótu planu i audytu.