Skip to content

Security: Nymaxxx/checko-mcp

Security

SECURITY.md

Политика безопасности

Сообщить об уязвимости

Если вы обнаружили уязвимость в checko-mcp — пожалуйста, не открывайте публичный issue.

Сообщите приватно одним из способов:

  • через GitHub Security Advisories (предпочтительно);
  • email мейнтейнеру (см. профиль автора в репозитории).

Опишите:

  • характер уязвимости;
  • шаги для воспроизведения;
  • потенциальное влияние;
  • предлагаемое исправление (если есть).

Мы постараемся подтвердить получение в течение 72 часов и сообщить план исправления в течение 7 дней.

Поддерживаемые версии

Версия Поддержка
0.1.x да

Что считается уязвимостью

  • Утечка CHECKO_API_KEY через логи, ошибки, артефакты сборки.
  • Возможность выполнить произвольный код через MCP-аргументы.
  • Обход валидации входных параметров.
  • Уязвимости транзитивных зависимостей (mcp, httpx, python-dotenv).

Что не относится к security-issues

  • Ошибки данных, возвращаемых Checko API (это не наш контроль — обращайтесь в Checko.ru).
  • Запросы на новые инструменты — открывайте обычный feature request.
  • Вопросы по правовому использованию — см. LEGAL.md.

Обращение с API-ключами

CHECKO_API_KEY — секрет. Никогда не публикуйте его в issue, PR, логах или скриншотах. Если ключ скомпрометирован — отзовите его в личном кабинете Checko.

There aren't any published security advisories