Workify logoЕдинственный бизнес-инструмент, который вам нуженWorkify
Menu

Чек-лист безопасности MCP: выпустите безопасную интеграцию ассистента

Используйте этот печатный чек-лист, чтобы убедиться, что ваша MCP-интеграция безопасна. Этот материал охватывает аутентификацию, ротацию ключей, минимум привилегий, процессы подтверждения, логирование, мониторинг и реагирование на инциденты — со ссылками на подробные руководства по каждой теме.

📄 Печатный чек-лист

Распечатайте эту страницу или сохраните как PDF, чтобы использовать как чек-лист аудита безопасности вашей настройки MCP.

Аутентификация и API-ключи

Управление API-ключами

  • API-ключ хранится безопасно (не в системе контроля версий, не захардкожен)
  • Отдельный API-ключ для каждого клиента/машины для лучшего отслеживания
  • API-ключ назван описательно (например, «Claude Desktop — рабочий ноутбук»)
  • Установлен график ротации ключей (например, каждые 90 дней)
  • Процесс отзыва задокументирован и протестирован
  • Разделение сред: разные ключи для dev/staging/prod

Руководство по управлению API-ключами →

Минимум привилегий и контроль доступа

Контроль доступа

  • API-ключ имеет минимально необходимые права (по возможности только для чтения)
  • Права на запись выдаются только при необходимости
  • Доступ к рабочему пространству ограничен необходимыми проектами
  • Роли и права команды пересмотрены для использования MCP
  • Доступ регулярно пересматривается (рекомендуется ежеквартально)

Руководство по минимуму привилегий →

Процессы подтверждения и безопасность записи

Безопасность операций записи

  • Все операции записи требуют явного подтверждения
  • Предпросмотр/дифф показывается перед созданием/обновлением/удалением
  • Токены подтверждения используются для критических операций
  • Паттерн «сначала читай»: всегда получай данные перед обновлением
  • Проверка ID задачи перед действиями над задачами
  • Операции удаления требуют дополнительного подтверждения

Паттерны одобрения записи →

Руководство по безопасности записи →

Логирование и мониторинг

Наблюдаемость

  • Вызовы MCP-инструментов логируются с: именем инструмента, отметкой времени, пользователем, статусом
  • Операции записи логируются с полным контекстом
  • Логирование ошибок включено и отслеживается
  • Настроены оповещения для необычных паттернов (всплески, сбои)
  • Регулярный просмотр логов действий записи (рекомендуется еженедельно)
  • Ведётся аудит-трейл для требований соответствия

Руководство по наблюдаемости →

Реагирование на инциденты

Готовность к реагированию

  • План реагирования на инциденты задокументирован
  • Процесс отзыва ключей протестирован и задокументирован
  • Контактная информация команды безопасности доступна
  • Процедура отката для случайных записей задокументирована
  • Установлен процесс разбора после инцидента

Конфиденциальность данных и соответствие

Конфиденциальность и соответствие

  • Персональные данные (PII) исключены из промптов и комментариев
  • Минимизация данных: только необходимые данные в промптах
  • Используются паттерны редактирования для чувствительной информации
  • Требования соответствия пересмотрены (GDPR, HIPAA и т. д.)
  • Политики хранения данных поняты и соблюдаются

Руководство по конфиденциальности →

Обучение команды и документация

Обучение и документация

  • Команда обучена безопасным паттернам промптов MCP
  • Лучшие практики безопасности задокументированы и доступны
  • Процессы одобрения понятны всем пользователям
  • Регулярные проверки безопасности запланированы (рекомендуется ежеквартально)
  • Чек-лист безопасности регулярно пересматривается и обновляется

Быстрый аудит безопасности

Критические пункты безопасности

Эти пункты критичны для безопасности — немедленно устраните, если не отмечены:

  • ✅ API-ключи не в системе контроля версий
  • ✅ Операции записи требуют подтверждения
  • ✅ Минимум привилегий: минимально необходимые права
  • ✅ Установлен график ротации ключей
  • ✅ Логирование включено для операций записи

Связанные материалы

Обезопасьте свою интеграцию MCP

Используйте этот чек-лист, чтобы убедиться, что ваша настройка MCP следует лучшим практикам безопасности

Continue Reading

Паттерны промптинга для инструментов MCP

Руководство по паттернам, обучающее тому, как формулировать промпты для ассистентов, у которых есть инструменты. Охватыв...

Генератор конфигурации MCP для Workify

Создайте страницу-инструмент, генерирующую готовые к копированию фрагменты конфигурации для каждого поддерживаемого клие...