Skip to content

Security: 223n/mcp-server

SECURITY.md

セキュリティ

脆弱性の報告

脆弱性を見つけた場合は、公開のIssueには書かないでください。 攻撃される前に直す時間を確保するためです。

GitHubの「Security」タブから「Report a vulnerability」を選び、非公開で報告してください。 報告の画面から直接開くこともできます。 報告の内容は、リポジトリの所有者だけが読めます。

とくに報告してほしいこと

このサーバーは、ローカルのOllamaとファイルを外に公開します。 次のような問題を見つけたときは、とくに知らせてください。

  • ファイルの読み込みの防御を回避できる(許可ルートの外や、秘密のファイルを読める)
  • HTTPの認証(静的なトークン、Cloudflare AccessのJWT)を回避できる
  • 1回のリクエストで、サーバーを止めたり、長く占有したりできる

報告に含めてほしいこと

  • 影響を受ける版やコミット
  • 再現の手順
  • 想定される影響

対応の流れ

  1. 受け取ったことを返信します
  2. 内容を確かめ、影響の範囲を判断します
  3. 修正を用意し、公開します

修正が公開されるまで、報告の内容は公開しないでください。

対象となる版

最新の版だけを対象とします。 古い版に対する修正は行いません。

There aren't any published security advisories