Безопасность
Чем закрыта запись, что защищает токен и как сообщить о проблеме безопасности приватно.
Модель угроз (по замыслу)
- MCP-сервер слушает только
127.0.0.1– никогда не публичный интерфейс. - Инструменты записи под охраной: каждый требует настроенный токен, по умолчанию dry-run
(
apply=false) и работает только с локальной моделью EDT.edt_rename,edt_delete_objectиedt_delete_methodдополнительно требуют явныйforce;edt_evaluate(произвольный BSL против живой ИБ) дополнительно требует подтверждение на каждый вызов и серверный переключатель, выключенный по умолчанию. - Токен-секрет необязателен, но именно он отделяет вас от остальных процессов машины: задайте
EDT_BRIDGE_TOKEN(или-Dedt.bridge.token=) и шлитеAuthorization: Bearer <token>(илиX-Edt-Bridge-Token: <token>). Порт доступен любому локальному процессу, так что на общей машине токен необязателен только на бумаге. - Порт –
EDT_BRIDGE_PORT/-Dedt.bridge.port=(по умолчанию 8770; занят – берётся следующий свободный); остальные настройки собраны в разделе Переменные окружения.
Поддерживаемые версии
EDT-Bridge ещё не дошёл до 1.0 и выпускает исправления только на последней линии релизов. Пожалуйста, воспроизведите проблему на самом свежем релизе перед сообщением.
| Версия | Поддержка |
|---|---|
последняя 0.x |
да |
| более старые | нет |
Как сообщить об уязвимости
Пожалуйста, не открывайте публичную задачу по проблеме безопасности. Сообщите приватно через GitHub: на вкладке Security репозитория выберите Report a vulnerability (приватный репорт уязвимостей GitHub) или откройте https://github.com/keyfire/edt-bridge/security/advisories/new.
Укажите версию EDT-Bridge, вашу версию 1C:EDT и ОС, а также шаги воспроизведения. Вы получите подтверждение; исправления выходят на последней линии релизов. Спасибо за ответственное сообщение.