Skip to content

Security: Lermont/yamcp

Security

SECURITY.md

Политика безопасности

Поддерживаемые версии

Версия Поддержка
0.2.x Да
0.1.x Только критические исправления

Как сообщить об уязвимости

Не создавайте публичный issue для уязвимости, которая может раскрыть OAuth-токены, получить доступ к чужому кабинету или выполнить рекламную операцию без подтверждения.

Используйте Security → Report a vulnerability в GitHub-репозитории и приложите:

  • затронутую версию;
  • сценарий атаки и влияние;
  • минимальные шаги воспроизведения;
  • безопасный proof of concept без реальных токенов и клиентских данных;
  • предложение по исправлению, если оно есть.

Границы безопасности

  • Сервер рассчитан на локальный stdio-транспорт и доверенный MCP-клиент.
  • YD_TOKEN является секретом и не должен храниться в Git.
  • YD_ALLOWED_LOGINS — дополнительная защита от ошибочного кабинета, но не замена правам Яндекс Директа.
  • YD_MODE=campaign_setup разрешает реальные write-запросы после подтверждения.
  • Создание кампании не атомарно; частичный результат требует ручной проверки.
  • Проект не запускает показы автоматически.

There aren't any published security advisories