Перейти к содержимому
EDT-Bridge
Русский
Esc
navigateopen⌘Jpreview
На этой странице

Безопасность

Чем закрыта запись, что защищает токен и как сообщить о проблеме безопасности приватно.

  • Слушает только 127.0.0.1 – никогда публичный интерфейс.
  • Запись под воротами: каждый write-инструмент требует настроенный токен, по умолчанию dry-run и работает только с локальной моделью EDT; edt_rename, edt_delete_object и edt_delete_method дополнительно требуют явный force.
  • Опциональный токен-секрет – задайте EDT_BRIDGE_TOKEN (или -Dedt.bridge.token=) и шлите Authorization: Bearer <token> (или X-Edt-Bridge-Token: <token>). Порт доступен любому локальному процессу – на общих машинах задавайте токен.
  • Порт: EDT_BRIDGE_PORT / -Dedt.bridge.port= (по умолчанию 8770; при занятости берётся следующий свободный).
  • Нашли проблему с безопасностью? Сообщите приватно – см. SECURITY.md, а не публичным issue.

Политика безопасности

Поддерживаемые версии

EDT-Bridge до 1.0 и выпускает исправления только на последней линии релизов. Пожалуйста, воспроизведите проблему на самом свежем релизе перед сообщением.

Версия Поддержка
последняя 0.x да
более старые нет

Модель угроз (по замыслу)

  • MCP-сервер слушает только 127.0.0.1 – никогда не публичный интерфейс.
  • Инструменты записи под воротами: каждый требует настроенный токен, по умолчанию dry-run (apply=false) и работает только с локальной моделью EDT. edt_rename, edt_delete_object и edt_delete_method дополнительно требуют явный force; edt_evaluate (произвольный BSL против живой ИБ) дополнительно требует подтверждение на каждый вызов и серверный переключатель, выключенный по умолчанию.
  • Порт доступен любому локальному процессу, поэтому на общих машинах задавайте токен (EDT_BRIDGE_TOKEN / -Dedt.bridge.token=).

Полная картина – в разделе Безопасность README.

Как сообщить об уязвимости

Пожалуйста, не открывайте публичную задачу по проблеме безопасности. Сообщите приватно через GitHub: на вкладке Security репозитория выберите Report a vulnerability (приватный репорт уязвимостей GitHub) или откройте https://github.com/keyfire/edt-bridge/security/advisories/new.

Укажите версию EDT-Bridge, вашу версию 1C:EDT и ОС, а также шаги воспроизведения. Вы получите подтверждение; исправления выходят на последней линии релизов. Спасибо за ответственное сообщение.

Последнее обновление 22 июля 2026 г.

Эта страница была полезной?