Sicherheit
OnlyMCP hält zwei Arten von Dingen, die Schutz brauchen: deine Inhalte, also Skills, Agents und Memory, die ein KI-Client als Anweisungen liest, und die Zugangsdaten der Server, die du anbindest. Diese Seite sagt in einfachen Worten, wie beides geschützt ist und was nicht versprochen wird.
Jede Zeile gehört einem Konto
Jeder Skill, jeder Agent, jede Memory-Datei und jede Verbindung gehört genau einem Konto oder einem Team. Die Regel setzt die Datenbank selbst durch, mit Row Level Security in Postgres, und sie verweigert standardmässig den Zugriff: eine Abfrage, die das Konto vergisst, findet nichts statt alles. Die Anwendung erreicht die Datenbank über eine Rolle, die diese Regel nicht abschalten kann.
Zugangsdaten angebundener Server
- Ein Token, das du für einen angebundenen Server hinterlegst, wird verschlüsselt gespeichert (AES-256-GCM) und erst in dem Moment entschlüsselt, in dem OnlyMCP diesen Server für dich aufruft.
- Es geht nie an einen Client und wird nie wieder angezeigt. Das Dashboard zeigt seine letzten vier Zeichen, damit du zwei auseinanderhalten kannst.
- Bei einem Server, der sich über OAuth anmeldet, sieht OnlyMCP dein Passwort nie. Die Token, die es dabei bekommt, sind auf dieselbe Weise verschlüsselt.
Ausgehende Aufrufe
OnlyMCP ruft die Server auf, die du anbindest, eine Adresse, die du eingibst, wird also zu etwas, das der Server abruft. Deshalb muss die Adresse https benutzen, deshalb wird sie erst nach der Namensauflösung geprüft, deshalb werden private und interne Netze abgelehnt, deshalb werden Weiterleitungen abgelehnt statt befolgt, und deshalb läuft die Prüfung bei jedem Aufruf noch einmal. OnlyMCP startet keine Programme in fremdem Auftrag.
Geräte und Anmeldung
- Jedes verbundene Gerät, jedes Token und jede freigegebene App steht einzeln in der Liste und lässt sich einzeln widerrufen. Die Token eines gesperrten Kontos funktionieren sofort nicht mehr.
- Passwörter sind als scrypt-Hashes gespeichert, und die Zahl der Anmeldeversuche ist begrenzt.
- Das Kommandozeilenwerkzeug bewahrt sein Token im Schlüsselbund deines Betriebssystems auf.
Was nicht versprochen wird
Deine Inhalte sind auf dem Transportweg verschlüsselt (TLS), nicht Ende zu Ende: OnlyMCP muss einen Skill lesen, um ihn an deinen Client zu liefern, und es durchsucht dein Memory für dich. OnlyMCP bringt keine eigene KI mit und schickt deshalb nichts, was du speicherst, an ein Modell; dein KI-Client liest es, wenn er ein Werkzeug aufruft.
- Inhalte sind von der Anwendung nicht verschlüsselt gespeichert. Skills, Agents und Memory liegen so in der Datenbank, wie sie sind; die Anwendung verschlüsselt nur die Zugangsdaten angebundener Server.
- Die Prüfung ausgehender Aufrufe hat eine kleine Lücke. Eine Adresse wird nach der Namensauflösung geprüft, aber der Verbindungsaufbau löst den Namen noch einmal auf. Ein Name, der dazwischen auf eine private Adresse wechselt (DNS-Rebinding), wird deshalb nicht erkannt. Das Zeitfenster ist kurz, und die Pflicht zu https und die Ablehnung von Weiterleitungen gelten trotzdem.
- Der Betreiber kann auf Produktionsdaten zugreifen. Ein Administrator kann sich als ein anderes Konto anmelden, jeweils für höchstens eine Stunde. Änderungen im Adminbereich und Änderungen an Token, Verbindungen, Teams und Abrechnung, die in einer solchen Sitzung geschehen, stehen im Audit-Protokoll unter dem Namen des Administrators; das Lesen von Inhalten wird nicht protokolliert.
Eine Schwachstelle melden
Schreib an admin@frnc.cloud. Ein Bug-Bounty-Programm gibt es nicht.