Перейти к основному содержимому

Mcp Safe Hygiene

Безопасное добавление MCP-серверов с помощью инструментов и белых списков.

Метаданные навыка​

ИсточникВстроенный (установлен по умолчанию)
Путьskills/devops/mcp-safe-hygiene
Версия1.0.0
АвторVibeOS
ЛицензияMIT
Платформыlinux, macos, windows
Тегиmcp, security, hygiene, config, cursor
Связанные навыкиcursor-capabilities-bridge, vibeos-local-verify-deploy

Справочник: полный SKILL.md​

к сведению

Ниже приведено полное описание навыка, которое VibeOS загружает при его активации. Агент видит эти инструкции, когда навык активен.

MCP Safe Hygiene

Рецепт для администраторов по добавлению серверов Model Context Protocol в VibeOS без раздувания схемы инструментов или раскрытия $HOME. Дополняет проверки IOC в vibeos doctor (формы вредоносного ПО) гигиеной конфигурации.

Когда использовать​

  • Пользователь хочет новый MCP (Notion, БД, git, файловая система и т.д.)
  • Doctor предупреждает об отсутствии tools.include или слишком широких путях
  • Разделение MCP-поверхности для профилей кодинга и общения

Предварительные требования​

  • Редактирование ~/.vibeos/config.yaml (или config.yaml профиля)
  • Секреты только в ~/.vibeos/.env
  • Предпочитать uvx / npx -y для stdio-серверов; никогда не вставлять shell-полезные нагрузки -c

Как запустить​

# После редактирования mcp_servers:
vibeos doctor # разделы безопасности и гигиены
vibeos mcp list
vibeos mcp test project_git # или имя вашего сервера

# После изменений MCP предпочтительнее НОВАЯ сессия чата (схема инструментов / кеш).

Краткий справочник​

ПравилоПо умолчанию
Белый списокВсегда tools.include: [...]
Макс. включено / профиль≤ 5 (mcp_hygiene.DEFAULT_MAX_ENABLED_MCP)
Корень файловой системыОдна директория проекта — никогда $HOME, /, /Users
Изменяющие git-инструментыИсключить (git_commit, git_add, git_checkout, …)
GitHub MCPПропускать, пока активна политика запрета GitHub
Заглушки TermitProОставить отключёнными — это не VibeOS MCP
ПерезагрузкаНовая сессия предпочтительнее /reload-mcp в середине чата

Процедура​

  1. Выберите возможность; если терминал и навыки уже её покрывают, пропустите MCP.
  2. Добавьте mcp_servers.<name> с command/args/enabled: true.
  3. Запустите сервер один раз, выведите список инструментов, затем скопируйте только нужные имена в tools.include.
  4. Для git: разрешить только status/diff/log/show/branch.
  5. Включите в профиле кодинга для работы в IDE; профиль общения оставьте лёгким.
  6. Проверьте с помощью дымовых тестов ниже.

Пример: проект git только для чтения​

mcp_servers:
project_git:
command: uvx
args: [mcp-server-git, -r, /path/to/VibeOS]
enabled: true
tools:
include:
- git_status
- git_diff_unstaged
- git_diff_staged
- git_diff
- git_log
- git_show
- git_branch

Дымовой чек-лист (в стиле Day-9)​

#ЗапросОжидание
1«Перечисли разрешённые директории через project_fs»mcp_project_fs_list_allowed_directories (или list_directory)
2«Покажи git-статус этого репозитория через MCP»mcp_project_git_git_status
3«Покажи diff без индексации через MCP, не коммить»git_diff_unstaged; нет git_commit
4«Найди mcp_hygiene в проекте»mcp_project_fs_search_files или search_files
5«Покажи сводку последних 3 коммитов через MCP»git_log

Если модель использует terminal, ужесточите навык/подсказку — не добавляйте основной инструмент.

Подводные камни​

  • /reload-mcp в середине сессии меняет поверхность инструментов и может нарушить ожидания кеша подсказок — начинайте новую сессию после изменений MCP.
  • Пустой tools.include: [] не раскрывает ничего; опустите ключ — doctor предупредит.
  • Директории-заглушки в ~/.vibeos/plugins/mcp-* не являются MCP-серверами.
  • При первом запуске uvx/npx загружают пакеты — разрешите сеть один раз.

Проверка​

  • vibeos doctor → гигиена MCP в порядке
  • vibeos mcp test <name> выполняется успешно
  • Дымовые тесты 1–3 проходят в новой сессии профиля кодинга