Перейти к содержимому
EDT-Bridge
Русский
Esc
navigateopen⌘Jpreview
На этой странице

Безопасность

Чем закрыта запись, что защищает токен и как сообщить о проблеме безопасности приватно.

Модель угроз (по замыслу)

  • MCP-сервер слушает только 127.0.0.1 – никогда не публичный интерфейс.
  • Инструменты записи под охраной: каждый требует настроенный токен, по умолчанию dry-run (apply=false) и работает только с локальной моделью EDT. edt_rename, edt_delete_object и edt_delete_method дополнительно требуют явный force; edt_evaluate (произвольный BSL против живой ИБ) дополнительно требует подтверждение на каждый вызов и серверный переключатель, выключенный по умолчанию.
  • Токен-секрет необязателен, но именно он отделяет вас от остальных процессов машины: задайте EDT_BRIDGE_TOKEN (или -Dedt.bridge.token=) и шлите Authorization: Bearer <token> (или X-Edt-Bridge-Token: <token>). Порт доступен любому локальному процессу, так что на общей машине токен необязателен только на бумаге.
  • Порт – EDT_BRIDGE_PORT / -Dedt.bridge.port= (по умолчанию 8770; занят – берётся следующий свободный); остальные настройки собраны в разделе Переменные окружения.

Поддерживаемые версии

EDT-Bridge ещё не дошёл до 1.0 и выпускает исправления только на последней линии релизов. Пожалуйста, воспроизведите проблему на самом свежем релизе перед сообщением.

Версия Поддержка
последняя 0.x да
более старые нет

Как сообщить об уязвимости

Пожалуйста, не открывайте публичную задачу по проблеме безопасности. Сообщите приватно через GitHub: на вкладке Security репозитория выберите Report a vulnerability (приватный репорт уязвимостей GitHub) или откройте https://github.com/keyfire/edt-bridge/security/advisories/new.

Укажите версию EDT-Bridge, вашу версию 1C:EDT и ОС, а также шаги воспроизведения. Вы получите подтверждение; исправления выходят на последней линии релизов. Спасибо за ответственное сообщение.

Последнее обновление 28 августа 2026 г.

Эта страница была полезной?