Xavfsizlik va maxfiylik
MCP serveri qanday himoyalangan, qaysi ma'lumot saqlanadi va ruxsatni qanday bekor qilasiz.
Ikki yo'l, bitta nazorat
OAuth 2.1 + PKCE (S256)
Claude.ai va ChatGPT connectorlari uchun. Authorization code 10 daqiqa amal qiladi, bir marta ishlatiladi; access token 1 soat; refresh token 30 kun va rotatsiya qilinadi. code_verifier tekshiruvi majburiy.
Statik API kaliti
Skriptlar, Cursor va curl uchun. mcp_… ko'rinishida, faqat SHA-256 hash saqlanadi, portal orqali yaratiladi va bekor qilinadi.
/mcp/revoke chaqiruvi yoki portal MCP bo'limidan token o'chirish orqali.
Nima saqlanadi, nima saqlanmaydi
Saqlanadi
- Tokenlarning SHA-256 hashi (asliy emas)
- Client ro'yxati (nom, redirect_uri)
- Vosita chaqiruvlari jurnali (kim, qaysi vosita, vaqt)
- Do'kon va tarifga bog'liq ruxsat darajasi
Saqlanmaydi
- Parollar (faqat password_hash)
- To'liq token matni (faqat hash)
- Suhbatlar yoki AI kiritmalari
- Uchinchi tomonga uzatiladigan ma'lumot yo'q
Qo'llaniladigan himoyalar
HTTPS
Barcha so'rovlar faqat HTTPS orqali (protokol majburiy).
Tayyor SQL
Barcha so'rovl parametrli (PDO prepared) — SQL injection yo'q.
Kirish nazorati
Har bir so'rov do'kon doirasida cheklangan, boshqa do'kon ma'lumotiga kirib bo'lmaydi.
Rate limit
120 tools/call/daqiqa, DCR va login uchun alohida cheklovlar.
Redirect nazorati
redirect_uri faqat registratsiyadagi aniq qiymatga mos keladi (claude.ai, chatgpt, localhost).
Brute-force himoyasi
Kirish sahifasida urinishlar cheklanadi, kechikish qo'shiladi.
Xavfsizlik masalalari bo'yicha
/mcp/security sahifasi ostidagi rasmiy aloqa orqali xabar bering — xato qadamlari va vaqt bilan. Buzib ko'rishni avval yozma ruxsatsiz amalga oshirmang.