Security

Xavfsizlik va maxfiylik

MCP serveri qanday himoyalangan, qaysi ma'lumot saqlanadi va ruxsatni qanday bekor qilasiz.

Autentifikatsiya

Ikki yo'l, bitta nazorat

OAuth 2.1 + PKCE (S256)

Claude.ai va ChatGPT connectorlari uchun. Authorization code 10 daqiqa amal qiladi, bir marta ishlatiladi; access token 1 soat; refresh token 30 kun va rotatsiya qilinadi. code_verifier tekshiruvi majburiy.

Statik API kaliti

Skriptlar, Cursor va curl uchun. mcp_… ko'rinishida, faqat SHA-256 hash saqlanadi, portal orqali yaratiladi va bekor qilinadi.

Ruxsat istalgan payt bekor qilinadi: Claude.ai connectorni o'chirish, /mcp/revoke chaqiruvi yoki portal MCP bo'limidan token o'chirish orqali.
Ma'lumotlar

Nima saqlanadi, nima saqlanmaydi

Saqlanadi

  • Tokenlarning SHA-256 hashi (asliy emas)
  • Client ro'yxati (nom, redirect_uri)
  • Vosita chaqiruvlari jurnali (kim, qaysi vosita, vaqt)
  • Do'kon va tarifga bog'liq ruxsat darajasi

Saqlanmaydi

  • Parollar (faqat password_hash)
  • To'liq token matni (faqat hash)
  • Suhbatlar yoki AI kiritmalari
  • Uchinchi tomonga uzatiladigan ma'lumot yo'q
Choralar

Qo'llaniladigan himoyalar

HTTPS

Barcha so'rovlar faqat HTTPS orqali (protokol majburiy).

Tayyor SQL

Barcha so'rovl parametrli (PDO prepared) — SQL injection yo'q.

Kirish nazorati

Har bir so'rov do'kon doirasida cheklangan, boshqa do'kon ma'lumotiga kirib bo'lmaydi.

Rate limit

120 tools/call/daqiqa, DCR va login uchun alohida cheklovlar.

Redirect nazorati

redirect_uri faqat registratsiyadagi aniq qiymatga mos keladi (claude.ai, chatgpt, localhost).

Brute-force himoyasi

Kirish sahifasida urinishlar cheklanadi, kechikish qo'shiladi.

Aloqa

Xavfsizlik masalalari bo'yicha

Zaiflik topdingizmi? Iltimos, /mcp/security sahifasi ostidagi rasmiy aloqa orqali xabar bering — xato qadamlari va vaqt bilan. Buzib ko'rishni avval yozma ruxsatsiz amalga oshirmang.