Security

MCP-CORE Personal güvenlik modeli.

MCP tool çağrıları harici sistemlere erişebildiği için ürünün varsayılan davranışı, görünürlük ve risk sinyalleri açık anlatılmalıdır.

Güvenlik ilkeleri

  • Varsayılan çalışma yerel olmalı.
  • Secret değerleri varsayılan olarak maskelenmeli.
  • Riskli tool çağrıları görünür şekilde etiketlenmeli.
  • Public URL/tunnel açık risk uyarısıyla sunulmalı.
  • Windows release dosyası hash ve imza bilgisiyle yayınlanmalı.
  • macOS/Linux hazır olmadan aktif download linki yayınlanmamalı.

Local-first gateway

Varsayılan gateway endpoint:

http://localhost:8787/mcp

Bu yaklaşım, kişisel kullanımda AI uygulaması ile MCP server’lar arasında yerel kontrol katmanı sağlar. Ürün public bağlantıya bağımlı olmamalıdır.

Secret masking

Aşağıdaki değer tipleri UI ve log içinde açık gösterilmemelidir:

  • API key, token, bearer token
  • Database URL, connection string
  • Password, private key, SSH key
  • Webhook secret, OAuth client secret
GITHUB_TOKEN=ghp_********************
DATABASE_URL=postgres://user:****@host:5432/db

Tool call görünürlüğü

Her çağrı için minimum kayıt alanları:

AlanAçıklamaGüvenlik değeri
source_appClaude, Cursor, VS CodeKaynağı ayırır
serverMCP server adıYetki alanını gösterir
toolÇağrılan tool adıRisk sınıflama için gerekir
latency/statusSüre ve sonuçDebug ve performans
risk_labelread/write/network/db/shellRiskli işlemleri öne çıkarır

Public URL / tunnel

Public URL, lokal MCP gateway’in dışarı açılması anlamına gelebilir. Bu özellik varsayılan kapalı gelmeli ve yalnızca kontrollü demo/test için kullanılmalıdır.
  • Public URL aktifken status bar’da görünür uyarı göster.
  • URL’i paylaşmadan önce erişim kapsamını açıkla.
  • Public URL kapatıldığında token/session temizliği yap.

Download güvenliği

Her release sayfası aşağıdakileri içermelidir:

  • Version: vX.Y.Z
  • Release date
  • Operating system ve mimari: şu an Windows x64
  • Dosya boyutu
  • SHA256
  • Windows code signing durumu
  • Changelog linki

Personal / Enterprise ayrımı

Personal lokal, ücretsiz, bireysel MCP yönetim aracıdır. Enterprise merkezi policy, DLP, access control, audit, tenant yönetimi ve governance katmanını kapsamalıdır.