このプレビューでできること
ダウンロード可能なプロトタイプは、架空のワークスペースデータを使った静的なコンテンツサイトです。認証情報の受け付け、決済の処理、フォームの送信、広告データベースへのアクセス、MCPサーバーの運用は行いません。
検証すべき本番環境の管理策
セキュリティに関する主張を公開する前に、通信の保護、認証情報とトークンの取り扱い、ワークスペースの認可、最小権限のアクセス、ログ、バックアップ、削除時の動作、依存関係の管理、インシデント対応プロセスを検証してください。チェックリストがあることは、これらの管理策が存在する証明にはなりません。
MCPの認可の境界
本番環境の設計では、各接続を認可されたワークスペースと承認されたツールに限定し、トークンを検証し、取り消しに対応し、AIクライアントにシークレットを公開しないようにする必要があります。リサーチ用の取得によって、請求、ユーザー管理、非公開の広告アカウントへのアクセスが黙って付与されてはなりません。
取得したコンテンツは信頼できません
広告やランディングページのテキストには、指示や誤解を招く内容が含まれている場合があります。アプリケーションは、データと実行可能な指示との境界を維持する必要があります。取得した広告によって、シークレットが共有されたり、特権的なアクションが実行されたりしてはなりません。
認証と主張
このドラフトでは、SOC 2、ISO認証、ペネトレーションテストの結果、データ所在地の保証、データ非保持の約束、サービスレベル契約のいずれも主張していません。該当する管理策や評価が存在する場合にのみ、根拠に裏付けられた記載を公開してください。
セキュリティ上の問題の報告
ローンチ前に、[VERIFIED_SECURITY_CONTACT]と脆弱性対応プロセスを整備してください。他のユーザーのデータへのアクセスを促すことなく、簡潔な説明と再現手順を求めてください。バグバウンティや、保証された応答期間は承認されていません。