Чек-лист безопасности MCP: выпустите безопасную интеграцию ассистента
Используйте этот печатный чек-лист, чтобы убедиться, что ваша MCP-интеграция безопасна. Этот материал охватывает аутентификацию, ротацию ключей, минимум привилегий, процессы подтверждения, логирование, мониторинг и реагирование на инциденты — со ссылками на подробные руководства по каждой теме.
📄 Печатный чек-лист
Распечатайте эту страницу или сохраните как PDF, чтобы использовать как чек-лист аудита безопасности вашей настройки MCP.
Аутентификация и API-ключи
Управление API-ключами
- API-ключ хранится безопасно (не в системе контроля версий, не захардкожен)
- Отдельный API-ключ для каждого клиента/машины для лучшего отслеживания
- API-ключ назван описательно (например, «Claude Desktop — рабочий ноутбук»)
- Установлен график ротации ключей (например, каждые 90 дней)
- Процесс отзыва задокументирован и протестирован
- Разделение сред: разные ключи для dev/staging/prod
Минимум привилегий и контроль доступа
Контроль доступа
- API-ключ имеет минимально необходимые права (по возможности только для чтения)
- Права на запись выдаются только при необходимости
- Доступ к рабочему пространству ограничен необходимыми проектами
- Роли и права команды пересмотрены для использования MCP
- Доступ регулярно пересматривается (рекомендуется ежеквартально)
Процессы подтверждения и безопасность записи
Безопасность операций записи
- Все операции записи требуют явного подтверждения
- Предпросмотр/дифф показывается перед созданием/обновлением/удалением
- Токены подтверждения используются для критических операций
- Паттерн «сначала читай»: всегда получай данные перед обновлением
- Проверка ID задачи перед действиями над задачами
- Операции удаления требуют дополнительного подтверждения
Логирование и мониторинг
Наблюдаемость
- Вызовы MCP-инструментов логируются с: именем инструмента, отметкой времени, пользователем, статусом
- Операции записи логируются с полным контекстом
- Логирование ошибок включено и отслеживается
- Настроены оповещения для необычных паттернов (всплески, сбои)
- Регулярный просмотр логов действий записи (рекомендуется еженедельно)
- Ведётся аудит-трейл для требований соответствия
Реагирование на инциденты
Готовность к реагированию
- План реагирования на инциденты задокументирован
- Процесс отзыва ключей протестирован и задокументирован
- Контактная информация команды безопасности доступна
- Процедура отката для случайных записей задокументирована
- Установлен процесс разбора после инцидента
Конфиденциальность данных и соответствие
Конфиденциальность и соответствие
- Персональные данные (PII) исключены из промптов и комментариев
- Минимизация данных: только необходимые данные в промптах
- Используются паттерны редактирования для чувствительной информации
- Требования соответствия пересмотрены (GDPR, HIPAA и т. д.)
- Политики хранения данных поняты и соблюдаются
Обучение команды и документация
Обучение и документация
- Команда обучена безопасным паттернам промптов MCP
- Лучшие практики безопасности задокументированы и доступны
- Процессы одобрения понятны всем пользователям
- Регулярные проверки безопасности запланированы (рекомендуется ежеквартально)
- Чек-лист безопасности регулярно пересматривается и обновляется
Быстрый аудит безопасности
Критические пункты безопасности
Эти пункты критичны для безопасности — немедленно устраните, если не отмечены:
- ✅ API-ключи не в системе контроля версий
- ✅ Операции записи требуют подтверждения
- ✅ Минимум привилегий: минимально необходимые права
- ✅ Установлен график ротации ключей
- ✅ Логирование включено для операций записи
Связанные материалы
Руководство по безопасности MCP
Комплексное руководство по безопасности
Управление API-ключами
Ротация и управление ключами
Минимум привилегий
Безопасные процессы записи
Паттерны одобрения записи
Паттерны подтверждения
Обезопасьте свою интеграцию MCP
Используйте этот чек-лист, чтобы убедиться, что ваша настройка MCP следует лучшим практикам безопасности