文档导航

测试基础设施

隔离测试的工作方式

MCPVault 的软件包 Tester、认证和 Monitor 检查在独立于目录应用的专用工作服务器上运行。在检查启动和工具列表时,这能限制不可信软件包可以访问的范围。

检查能说明什么

我们启动软件包,完成 MCP 初始化握手并请求工具列表,不调用列出的工具。获取完整列表并不能证明每个工具都能正常工作、描述准确,或兼容所有客户端配置。启动软件包仍会执行其自身的启动代码。

如何限制执行环境

每个任务在一次性容器中以非特权用户运行,使用只读基础文件系统和有限的临时存储。内存、CPU、进程数量和运行时间均有上限。应用文件、数据库凭据、SSH 密钥和宿主机的 Docker 套接字不会挂载到容器中。

软件包可以连接哪里

软件包之外的网络规则阻止访问私有网络、云元数据服务、工作服务器宿主机和其他容器,同时阻止访问应用宿主机的公网地址。仍允许通过 80 和 443 端口访问公网 IPv4 网站,以及通过指定解析器查询 DNS。其他 UDP 流量和 IPv6 被阻止。这是受限的互联网访问,不是离线环境。

凭据和你的电脑

拥有者配置的检查可能会收到该检查需要的凭据。软件包可以读取这些凭据,并通过允许的公网连接发送数据。请使用权限范围尽可能小的测试凭据。隔离仅适用于 MCPVault 执行的检查,不会延伸到你在自己电脑上的 Claude、Cursor 或其他客户端中安装的软件包。

如何验证保护措施

在 2026 年 9 月 9 日启用之前,我们测试了 npm 和 Python 公网访问、私有和元数据地址拦截、重定向、DNS 响应变化及容器间访问,并在重启后重复验证。缺少验收记录或网络策略发生变化时,工作服务器会拒绝执行。基础设施中断会重试或显示为测试中断,不会被当作软件包失败的证据。

认证不保证什么

这些措施降低风险,但无法消除软件或内核漏洞。认证徽章代表所记录的协议检查结果,不保证没有恶意代码。静态安全概况提供另外的代码信号和依赖漏洞信息。使用前请查看报告日期、审核软件包及其权限。旧报告描述当时记录的环境,本次升级不会追溯认证历史报告。

测试服务器