fix(mcp): 修复 Data MCP 身份注入链路 - #917
Conversation
|
感谢这个 PR,把 Data MCP 的身份从「模型可见参数」收敛到 Botmux 可信 turn 通道、用飞书盖章的 open_id/union_id 做信任根、并做 fail-closed,这个方向是对的,代码组织和测试覆盖也很用心(本地 不过在自动化复核里发现 3 个建议在合入前先解决的问题(附实际验证): 1)可信身份文件在同一 OS 用户下可被模型进程改写(最关键) 2)ksher 专属 MCP 被无条件注入进公共 Codex 适配器 3) 另外几个非阻断的小项: 以上是自动化评审的初步意见,可能有理解偏差,最终以维护者审阅为准。辛苦啦 🙏 |
|
已按自动化复核意见补充修复,并同步合并最新
本次针对 review 中提到的阻断项做了以下处理: 1. 移除同 UID 可改写的 trusted-turn 文件链路认可 review 中关于 已处理:
2. 移除公共 Codex adapter 中的私有 MCP 默认注入认可 review 中关于公共 npm 包不应无条件注入租户私有 MCP 的意见。 已处理:
3. 收紧 metadata query 默认发布边界认可 review 中关于 SQL guard 不能只靠正则补洞的意见。当前先把该 host 命令改成默认关闭,避免公共发布时暴露高风险查询入口。 已处理:
4. 额外清理
验证已在本地执行并通过:
另外已复查以下关键字在
当前页面还显示 |
改动内容
为什么改
Data MCP 查询需要绑定当前真实用户身份,但身份字段不应暴露给模型,也不能依赖模型传参。该改动把身份注入收敛到 Botmux 可信 turn / gateway 链路,降低伪造和串用风险。
影响范围
验证
备注
yousay123:barry/data-mcp-identity-origin-mergeAllow edits by maintainers保持勾选,方便维护者直接调整。