Uyumluluk: Pactmark 0.2.x.
@pactmark/mcp, test edilmiş stdio ve Streamable HTTP
taşımalarını destekler. Üretim düzeyi bir SandboxAdapter olmadan stdio yalnızca önizlemedir.Buradaki her şeyi yöneten kural
Keşif asla yetki vermez.Bir MCP sunucusu size neyi sunduğunu söyler. Ajanınızın neye izinli olduğunu söylemez. Bunlar ayrı olgulardır ve Pactmark bunları ayrı tutar: keşfedilen meta veri, bir araç modele gösterilmeden önce doğrulamayı geçmesi gereken güvenilmez bir girdidir. Şekil 1. Bu sayfanın konusu 6 numaralı sınırdır. Bir sunucunun size gönderdiği her şey — araç adları, şemalar, açıklamalar, sayfalama imleçleri, süreç çıktısı — güvenilmeyen tarafta gelir.
Bir sunucuyu sabitlemek
Host yapılandırması kimliği ve yetenekleri sabitler. Hiçbir şey çıkarsanmaz:Tam origin
Trafik, egress aracısı üzerinden tek bir normalize edilmiş HTTPS origin’e gider. Çapraz-origin
yönlendirmeler reddedilir.
Origin'e bağlı kimlik bilgileri
Bu origin için verilmiş bir kimlik bilgisi başka bir origin’e karşı tekrarlanamaz.
Açık araç izin listesi
Yeni bir araç sunmaya başlayan bir sunucu ajanınıza erişim kazanmaz.
Sınırlı sayfa ve bayt
İmleç döngüleri ve aşırı büyük yanıtlar emilmez, sonlandırılır.
stdio taşıması
Stdio daha katıdır, çünkü yerel bir süreçtir:Ne, ne zaman kapalı biçimde başarısız olur
Bunların hepsi, bir araç modele görünür hâle gelmeden önce reddedilir:1
Hatalı biçimli keşif sayfaları
Doğrulanmayan bir yanıt kısmen güvenilir sayılmaz.
2
Yinelenen araç kimlikleri
Aynı kimliği iddia eden iki araç bir hatadır, son-yazan-kazanır yarışı değil.
3
İmleç döngüleri
Sonlanmayan sayfalama, sınırlı sayfa limitine çarpar.
4
Bilinmeyen risk meta verisi
Risk sınıfını yorumlayamadığınız bir araç gösterilmez. Bilinmeyen, hayır demektir.
5
Şema sapması
Mevcut bir kayıt altında şeması değişmiş bir araç artık özetiyle eşleşmez.
Bir MCP aracını Pactmark’a eşlemek
Bir MCP aracı PactmarkToolSecurity beyanıyla gelmez — onu siz yazarsınız. Amaç da budur: risk
sınıfını, veri sınıflarını, kapsamları, egress duruşunu ve sınırları siz iddia edersiniz ve
politikanın zorladığı şey sizin iddianızdır.
Dönen içeriği düşmanca sayın
Araç çıktısı üzerinden dolaylı prompt injection, tehdit modeli satırı TM-02’dir ve kritik olarak derecelendirilmiştir. Kontroller metinsel değil yapısaldır:- dönen içerik bağlama açık bayt sınırları altında kabul edilir;
- hiçbir yetki taşımaz ve bir grant oluşturamaz;
- bir egress hedefi seçemez;
- amaç, veri sınıfı ve egress profilleri içeriğinkiler değil iş emrininkiler olarak kalır.
Kabul edilmiş verinin içindeki anlamsal manipülasyon bir model riski olarak kalır. Pactmark patlama
yarıçapını sınırlar; bir modeli ikna edilemez kılmaz.
Ne test edilmeli
Tehdit modeli
TM-14 satırı kötü niyetli MCP meta verisini, sapmayı, imleç döngülerini ve taşıma yönlendirmelerini
kapsar.
Sandbox sınırı
Referans konteynerin neden izolasyon değil bir test fixture’ı olduğu.