| Версия | Поддержка |
|---|---|
| 0.2.x | Да |
| 0.1.x | Только критические исправления |
Не создавайте публичный issue для уязвимости, которая может раскрыть OAuth-токены, получить доступ к чужому кабинету или выполнить рекламную операцию без подтверждения.
Используйте Security → Report a vulnerability в GitHub-репозитории и приложите:
- затронутую версию;
- сценарий атаки и влияние;
- минимальные шаги воспроизведения;
- безопасный proof of concept без реальных токенов и клиентских данных;
- предложение по исправлению, если оно есть.
- Сервер рассчитан на локальный stdio-транспорт и доверенный MCP-клиент.
YD_TOKENявляется секретом и не должен храниться в Git.YD_ALLOWED_LOGINS— дополнительная защита от ошибочного кабинета, но не замена правам Яндекс Директа.YD_MODE=campaign_setupразрешает реальные write-запросы после подтверждения.- Создание кампании не атомарно; частичный результат требует ручной проверки.
- Проект не запускает показы автоматически.