展开知识库目录
安装 MCP 前怎样检查来源、命令、权限和维护状态
安装前先确认 Server 来自哪里、代码或包会执行什么、需要哪些目录和账号、由谁维护,以及是否能用只读测试验证。
配置片段不是安全证明
安装前先确认 Server 来自哪里、代码或包会执行什么、需要哪些目录和账号、由谁维护,以及是否能用只读测试验证。未知命令不要因文档看起来专业就执行。
核对来源
优先官方仓库、文档和可验证发布者,检查包名、域名、最新发布、许可证和维护记录。
记录 Client、Server、配置位置、传输方式、认证范围、工具列表和一次真实调用结果。
读启动命令
逐个参数、依赖、下载、脚本和环境变量说明用途,警惕管道执行远程脚本与不明二进制。
确认“读启动命令”已经有可回查结果,再进入“列权限和数据流”;依据仍然来自猜测时,把缺口单列并停在当前步骤。
列权限和数据流
目录、数据库、浏览器、Token、网络目标和写操作全部列出,默认只给任务必要范围。
确认“列权限和数据流”已经有可回查结果,再进入“准备隔离与备份”;依据仍然来自猜测时,把缺口单列并停在当前步骤。
准备隔离与备份
测试账号、测试目录、配置备份和撤销步骤先于安装,生产凭证不用于首次连接。
确认“准备隔离与备份”已经有可回查结果,再进入“设计第一次只读调用”;依据仍然来自猜测时,把缺口单列并停在当前步骤。
设计第一次只读调用
先列工具或读取一个非敏感资源,保存工具参数、结果和 Server 日志,不创建或修改外部对象。
先用只读、小范围请求验证连接;涉及写入、删除、付款或外发时必须重新确认对象与权限。 完成后把证据归入“安装前审计表与第一次只读计划”。
完成后应能在“安装前审计表与第一次只读计划”中找到与这一步对应的记录;仍需靠猜测补全,就停在这里。
审计表有未知项就先不装
至少确认来源、维护、命令、依赖、权限、数据去向、首次测试和卸载。任何一项无法解释时,先找官方资料或换 Server。
