Если вы обнаружили уязвимость в checko-mcp — пожалуйста, не открывайте публичный issue.
Сообщите приватно одним из способов:
- через GitHub Security Advisories (предпочтительно);
- email мейнтейнеру (см. профиль автора в репозитории).
Опишите:
- характер уязвимости;
- шаги для воспроизведения;
- потенциальное влияние;
- предлагаемое исправление (если есть).
Мы постараемся подтвердить получение в течение 72 часов и сообщить план исправления в течение 7 дней.
| Версия | Поддержка |
|---|---|
| 0.1.x | да |
- Утечка
CHECKO_API_KEYчерез логи, ошибки, артефакты сборки. - Возможность выполнить произвольный код через MCP-аргументы.
- Обход валидации входных параметров.
- Уязвимости транзитивных зависимостей (
mcp,httpx,python-dotenv).
- Ошибки данных, возвращаемых Checko API (это не наш контроль — обращайтесь в Checko.ru).
- Запросы на новые инструменты — открывайте обычный feature request.
- Вопросы по правовому использованию — см.
LEGAL.md.
CHECKO_API_KEY — секрет. Никогда не публикуйте его в issue, PR, логах или скриншотах.
Если ключ скомпрометирован — отзовите его в личном кабинете Checko.