KamoCRM

Weigern Sie sich, STDIO für eine nicht gelistete Konfiguration zu laichen, und weigern Sie sich, eine SSE/HTTP-Konfigur mit dem Cluster-Netzwerk zu verbinden

FixMCPGatewayService
Verschifft
23. September 2026 um 01:50 UTC
Autor
Kamo
Ausschuss
e6502a2

Verteidigung in der Tiefe neben dem AIService begehen, die AiMcpControllers fehlendes Recht schließt Checks und STDIO Ablehnung an der Quelle: dieser Service ist derjenige, der tatsächlich anruft neu **************** ...) mit config.getEnvVars() in der Umgebung, auf Gateway Start und bei jedem Neustart der 30er Gesundheitscheck löst, so dass es nicht einfach Vertrauen dass die Kontrollen von AIService nie umgangen wurden (ein direkter DB-Regression, eine zukünftige Regression im Vorfeld). Eine STDIO-Konfiguration startet jetzt nur, wenn ihre ID in mcp.stdio.allowed-config-ids gelistet ist. Standard, da keine Konfiguration es heute legitimerweise benötigen sollte (ai_mcp_server_configs hat 0 Zeilen). McpSseTransport.connect (verwendet sowohl für SSE- als auch für HTTP-Konfigurationen) erhält einen eigenen OutboundUrlGuard-Check, Spiegelung von AIService's: löst den Host und weigert sich ************ unbestimmte Adressen und Cluster-only-Namen, unmittelbar vor jeder Verbindung - am Gateway-Start und bei jedem Neustart - nicht nur auf den Spar-Zeit-Check von AIService angewiesen. Tests: ************ (die Verbotsverweigerung der Belaubung, rot mit dem Wachmann verifiziert entfernt - mit einem Befehl, der nicht existieren kann, so dass auch ein mutierter Wächter nicht etwas Wirkliches hervorbringen kann) und OutboundUrlGuardTest (die Host-Regel selbst, plus McpSseTransport.connect verkabeln).

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen