KamoCRM

Rifiutare di generare STDIO per una configurazione non elencata e rifiutare di collegare uno SSE/HTTP alla rete cluster

FixMCPGatewayService
Spegnimento
23 settembre 2026 alle ore 01:50 UTC
Autore
Kamo
Impegno
e6502a2

Difesa in profondità accanto al commit AIService che chiude il diritto mancante di AiMcpController controlli e rifiuto STDIO alla fonte: questo servizio è quello che effettivamente chiama No, no, no. ...) con config.getEnvVars() nell'ambiente, su gateway avviare e su ogni riavviare i trigger di controllo sanitario 30s, quindi non si fida semplicemente che i controlli di AIService non sono mai stati bypassati (una scritta DB diretta, una futura regressione a monte). A STDIO config ora inizia solo se il suo id è elencato in mcp.stdio.allowed-config-ids — vuoto da default, poiché nessuna configurazione dovrebbe legittimamente averne bisogno oggi (ai mcp server configs ha 0 righe). McpSseTransport.connect (utilizzato per configurazioni SSE e HTTP) ottiene il proprio controllo OutboundUrlGuard, mirroring AIService's: risolve l'ospite e si rifiuta di... indirizzi non specificati e nomi solo cluster, immediatamente prima di ogni connessione — all'inizio del gateway e su ogni riavvio — non solo affidandosi al controllo di salvataggio di AIService. Test: Non e' vero. (il rifiuto della lista consentita, verificato rosso con la guardia rimosso — utilizzando un comando che non può esistere, quindi anche una guardia mutata non può deporre nulla di reale) e OutboundUrlGuardTest (la regola host stessa, più McpSseTransport.connect cablaggio).

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo