نظافة الرموز
يُعرض JWT من
appsAdd مرة واحدة — نفس قواعد المصادقة.
Stdio (بيئة التطوير المحلية)
- تعيش الرموز في
~/.cursor/mcp.jsonأو إعداد Claude Desktop على جهازك - أي شخص يصل إلى جهازك يمكنه قراءتها — استخدم تشفير القرص الكامل ورموز تطوير منفصلة
- فضّل تطبيق “MCP تطوير” مخصص بنطاقات للقراءة فقط أثناء الاستكشاف
المستضاف (/mcp)
- استدعِ فقط من خوادم موثوقة تتحكم بها
- أنهِ TLS عند الحافة؛ لا تخفّض إلى HTTP أبدًا
- مرّر
x-app-tokenمن جهة الخادم؛ لا ترسله إلى المتصفحات أو تطبيقات الجوال أبدًا - معرّفات الجلسة (
mcp-session-id) ليست أسرارًا، لكنها تربط النشاط بخادمك — لا تنشرها
تحديد نطاق الصلاحيات
قبل منح الوكيل أدوات الكتابة (customersAdd، tagsRemove، …):
- أنشئ تطبيقًا محدودًا بمجموعة المستخدمين المطلوبة
- اختبر التعديلات في ساحة التجربة
- اختياريًا عيّن
KARZOUN_MCP_TOOL_PREFIXلبادئات القراءة فقط أثناء التطوير
سلامة الوكيل
قد تستدعي نماذج اللغة الكبيرة التعديلات بشكل غير متوقع. التخفيفات:- أوامر نظام تتطلب تأكيدًا قبل الحذف/الدمج (أنماط الوكلاء)
- رموز للقراءة فقط لوكلاء التحليلات
- راجع استخدام التطبيق عبر سجلات كرزون حيث تتوفر
مقارنة مع التكاملات الأخرى
الاستجابة للحوادث
إذا تسرّب رمز:- عطّل أو احذف التطبيق في المطوّر ← التطبيقات
- أنشئ تطبيقًا جديدًا وحدّث إعداد MCP أو أسرار الخادم
- راجع نشاط GraphQL الأخير إذا كانت أدوات التدقيق مفعّلة
ذات صلة
- استكشاف الأخطاء — أخطاء الصلاحيات و401
- خطافات الويب للمستأجر — أحداث صادرة (نموذج تهديد مختلف)