Skip to content

Security: IveGotMagicBean/Sentinel-MCP

Security

SECURITY.md

Security Policy

支持版本

版本 安全更新
0.2.x
0.1.x(v0.1 demo)

报告漏洞

如果你发现 Sentinel-MCP 中的安全漏洞,请不要开 public issue

请发邮件到 542058929@qq.com,标题前缀写 [SECURITY],正文包含:

  1. 漏洞类型(注入绕过 / 沙箱逃逸 / DLP 漏检 / 决策引擎缺陷 / …)
  2. 复现步骤(最好附最小复现脚本或 PoC)
  3. 影响范围(哪个版本、哪个组件)
  4. 你期望被致谢的方式(可选)

响应时间

我们承诺:

  • 24 小时内确认收到
  • 7 天内初步评估并回复处置计划
  • 30 天内发布修复版本(极高严重度的会更快)

已知风险

Sentinel-MCP 是一个深度防御层而非银弹。它不能

  • 阻止 Agent 在 Guard 之外发起的任意调用(要求所有工具都走 MCP 代理)
  • 抵御掌握底层执行权的对手(绕过 Python 进程直接读文件)
  • 完全消除 Prompt Injection(只能降低成功率;详见攻击集报告)

致谢

我们维护一份漏洞报告者名单(征得同意后),位于 THANKS.md

There aren't any published security advisories