
يتم اعتماد MCP بسرعة. لكن الإرشادات الأمنية متأخرة. تقدم قائمة التحقق هذه لمهندسي الأمن وفرق المنصات والقادة التقنيين أساسًا واضحًا وقابلًا للتنفيذ لتأمين نشر MCP، سواء كنت تطلق أداة داخلية أو وكيل ذكاء اصطناعي موجه للعملاء.
قائمة تحقق أمنية عملية، تُصان بواسطة المجتمع، للفرق التي تبني وتنشر خوادم بروتوكول سياق النموذج (MCP) والبنية التحتية لعملاء الذكاء الاصطناعي.
يتم اعتماد MCP بسرعة. والتوجيهات الأمنية متأخرة.
توفر هذه القائمة لمهندسي الأمن، وفرق المنصات، والقادة التقنيين أساسًا واضحًا وقابلًا للتنفيذ لتأمين عمليات نشر MCP — سواء كنت تشحن أداة داخلية أو وكيل ذكاء اصطناعي موجه للعملاء.
إنها ليست خاصة ببائع معين، أو كاملة، أو بديلاً عن مراجعة أمنية شاملة. إنها نقطة انطلاق.
إذا لم تفعل شيئًا آخر، فقم بتغطية هذه:
نسخة JSON و YAML من قائمة التحقق متاحة للتكامل في خطوط أنابيب CI/CD، وأدوات الامتثال، أو لوحات المعلومات المخصصة:
تصفح قائمة التحقق بتنسيق أكثر سهولة في: helixar-ai.github.io/mcp-security-checklist
تتحسن قائمة التحقق هذه من خلال مدخلات المجتمع. إذا واجهت فجوة، أو خطأ في التكوين، أو نمط هجوم في عمليات نشر MCP في العالم الحقيقي — فنحن نريد الاستماع إليك.
انظر CONTRIBUTING.md لمعرفة كيفية المشاركة.
تغطي قائمة التحقق هذه:
لا تغطي قائمة التحقق هذه ما يلي:
MIT. استخدمه بحرية. الإسناد موضع تقدير.
يُصان بواسطة فريق أبحاث الأمن في Helixar. تبني Helixar أمان نقاط النهاية و API الأصلي للذكاء الاصطناعي للبنية التحتية العاملة بالوكلاء.
| قائمة التحقق | الجمهور | الوصف |
|---|
| المصادقة والترخيص | الجميع | الهوية، نطاق الرمز، والتحكم بالوصول |
| التحقق من المدخلات وحقن الأمر | المهندسون | تعقيم المدخلات قبل تنفيذ الأداة |
| التعرض للأدوات والموارد | المهندسون / المعماريون | الحد من نصف قطر الانفجار لأدوات MCP |
| أمن جلسة API | فرق المنصات | تأمين الجلسات الواردة من العملاء |
| المراقبة والملاحظة | عمليات الأمن | ما يجب تسجيله، التنبيه عليه، ومراجعته |
| الشبكة والبنية التحتية | فرق المنصات | تعزيز طبقة الشبكة |
| ملخص CISO | مدراء أمن المعلومات / القيادة | ملخص المخاطر غير التقنية |