Skip to main content
ترث وكلاء MCP صلاحيات رمز التطبيق الذي تستخدمه بالضبط. عامل MCP كوصول إنتاجي للواجهة البرمجية، وليس بيئة معزولة.

نظافة الرموز

يُعرض JWT من appsAdd مرة واحدة — نفس قواعد المصادقة.

Stdio (بيئة التطوير المحلية)

  • تعيش الرموز في ~/.cursor/mcp.json أو إعداد Claude Desktop على جهازك
  • أي شخص يصل إلى جهازك يمكنه قراءتها — استخدم تشفير القرص الكامل ورموز تطوير منفصلة
  • فضّل تطبيق “MCP تطوير” مخصص بنطاقات للقراءة فقط أثناء الاستكشاف

المستضاف (/mcp)

  • استدعِ فقط من خوادم موثوقة تتحكم بها
  • أنهِ TLS عند الحافة؛ لا تخفّض إلى HTTP أبدًا
  • مرّر x-app-token من جهة الخادم؛ لا ترسله إلى المتصفحات أو تطبيقات الجوال أبدًا
  • معرّفات الجلسة (mcp-session-id) ليست أسرارًا، لكنها تربط النشاط بخادمك — لا تنشرها

تحديد نطاق الصلاحيات

قبل منح الوكيل أدوات الكتابة (customersAdd، tagsRemove، …):
  1. أنشئ تطبيقًا محدودًا بمجموعة المستخدمين المطلوبة
  2. اختبر التعديلات في ساحة التجربة
  3. اختياريًا عيّن KARZOUN_MCP_TOOL_PREFIX لبادئات القراءة فقط أثناء التطوير

سلامة الوكيل

قد تستدعي نماذج اللغة الكبيرة التعديلات بشكل غير متوقع. التخفيفات:
  • أوامر نظام تتطلب تأكيدًا قبل الحذف/الدمج (أنماط الوكلاء)
  • رموز للقراءة فقط لوكلاء التحليلات
  • راجع استخدام التطبيق عبر سجلات كرزون حيث تتوفر

مقارنة مع التكاملات الأخرى

الاستجابة للحوادث

إذا تسرّب رمز:
  1. عطّل أو احذف التطبيق في المطوّر ← التطبيقات
  2. أنشئ تطبيقًا جديدًا وحدّث إعداد MCP أو أسرار الخادم
  3. راجع نشاط GraphQL الأخير إذا كانت أدوات التدقيق مفعّلة

ذات صلة

آخر تعديل في ٨ أغسطس ٢٠٢٦