Mcp Safe Hygiene
Безопасное добавление MCP-серверов с помощью инструментов и белых списков.
Метаданные навыка
| Источник | Встроенный (установлен по умолчанию) |
| Путь | skills/devops/mcp-safe-hygiene |
| Версия | 1.0.0 |
| Автор | VibeOS |
| Лицензия | MIT |
| Платформы | linux, macos, windows |
| Теги | mcp, security, hygiene, config, cursor |
| Связанные навыки | cursor-capabilities-bridge, vibeos-local-verify-deploy |
Справочник: полный SKILL.md
к сведению
Ниже приведено полное описание навыка, которое VibeOS загружает при его активации. Агент видит эти инструкции, когда навык активен.
MCP Safe Hygiene
Рецепт для администраторов по добавлению серверов Model Context Protocol в VibeOS без
раздувания схемы инструментов или раскрытия $HOME. Дополняет проверки IOC в
vibeos doctor (формы вредоносного ПО) гигиеной конфигурации.
Когда использовать
- Пользователь хочет новый MCP (Notion, БД, git, файловая система и т.д.)
- Doctor предупреждает об отсутствии
tools.includeили слишком широких путях - Разделение MCP-поверхности для профилей кодинга и общения
Предварительные требования
- Редактирование
~/.vibeos/config.yaml(илиconfig.yamlпрофиля) - Секреты только в
~/.vibeos/.env - Предпочитать
uvx/npx -yдля stdio-серверов; никогда не вставлять shell-полезные нагрузки-c
Как запустить
# После редактирования mcp_servers:
vibeos doctor # разделы безопасности и гигиены
vibeos mcp list
vibeos mcp test project_git # или имя вашего сервера
# После изменений MCP предпочтительнее НОВАЯ сессия чата (схема инструментов / кеш).
Краткий справочник
| Правило | По умолчанию |
|---|---|
| Белый список | Всегда tools.include: [...] |
| Макс. включено / профиль | ≤ 5 (mcp_hygiene.DEFAULT_MAX_ENABLED_MCP) |
| Корень файловой системы | Одна директория проекта — никогда $HOME, /, /Users |
| Изменяющие git-инструменты | Исключить (git_commit, git_add, git_checkout, …) |
| GitHub MCP | Пропускать, пока активна политика запрета GitHub |
| Заглушки TermitPro | Оставить отключёнными — это не VibeOS MCP |
| Перезагрузка | Новая сессия предпочтительнее /reload-mcp в середине чата |
Процедура
- Выберите возможность; если терминал и навыки уже её покрывают, пропустите MCP.
- Добавьте
mcp_servers.<name>сcommand/args/enabled: true. - Запустите сервер один раз, выведите список инструментов, затем скопируйте только нужные имена в
tools.include. - Для git: разрешить только status/diff/log/show/branch.
- Включите в профиле кодинга для работы в IDE; профиль общения оставьте лёгким.
- Проверьте с помощью дымовых тестов ниже.
Пример: проект git только для чтения
mcp_servers:
project_git:
command: uvx
args: [mcp-server-git, -r, /path/to/VibeOS]
enabled: true
tools:
include:
- git_status
- git_diff_unstaged
- git_diff_staged
- git_diff
- git_log
- git_show
- git_branch
Дымовой чек-лист (в стиле Day-9)
| # | Запрос | Ожидание |
|---|---|---|
| 1 | «Перечисли разрешённые директории через project_fs» | mcp_project_fs_list_allowed_directories (или list_directory) |
| 2 | «Покажи git-статус этого репозитория через MCP» | mcp_project_git_git_status |
| 3 | «Покажи diff без индексации через MCP, не коммить» | git_diff_unstaged; нет git_commit |
| 4 | «Найди mcp_hygiene в проекте» | mcp_project_fs_search_files или search_files |
| 5 | «Покажи сводку последних 3 коммитов через MCP» | git_log |
Если модель использует terminal, ужесточите навык/подсказку — не
добавляйте основной инструмент.
Подводные камни
/reload-mcpв середине сессии меняет поверхность инструментов и может нарушить ожидания кеша подсказок — начинайте новую сессию после изменений MCP.- Пустой
tools.include: []не раскрывает ничего; опустите ключ — doctor предупредит. - Директории-заглушки в
~/.vibeos/plugins/mcp-*не являются MCP-серверами. - При первом запуске
uvx/npxзагружают пакеты — разрешите сеть один раз.
Проверка
vibeos doctor→ гигиена MCP в порядкеvibeos mcp test <name>выполняется успешно- Дымовые тесты 1–3 проходят в новой сессии профиля кодинга