Yemot MCPחזרה למדריך ←
שקיפות והגנה

אבטחת השירות

איך אנו מגינים על כל לקוח, אילו פעולות דורשות אישור וכיצד מדווחים על בעיה.

עודכן לאחרונה: 21 ביולי 2026

הגנות מרכזיות

הפרדת לקוחות

session נפרד לכל חיבור וקשירת חיבור שמאותחל עם Bearer לאותו credential.

הצפנת credentials

state מתמשך מוצפן ב־AES-256-GCM לפני כתיבה ל־Redis פרטי.

אישור מפורש

פעולה רגישה דורשת אישור קצר, חד־פעמי וקשור לפרמטרים שהוצגו.

העלאה מבוקרת

הטוקן אינו מגיע לדפדפן והקישור מוגבל בזמן, גודל, מספר קבצים ויעדים.

הגנת רשת

TLS, allow-list ל־Host/Origin, הגבלת קצב, הגנת SSRF ו־timeouts.

פחות מידע בלוג

שדות סודיים מסוננים ולוגים נשמרים במחזור מוגבל.

מה המשתמש צריך לעשות

דיווח אחראי

מצאתם חולשה? שלחו דיווח פרטי ל־cs@yemot.co.il עם הכותרת Yemot MCP Security, תיאור ושלבי שחזור ללא credentials אמיתיים.

מותר לבדוק רק מערכת שבבעלותכם או שקיבלתם הרשאה מפורשת לבדוק. אין לגשת לנתוני אחרים, לפגוע בזמינות או לפרסם לפני שהטיפול הסתיים.

תגובה לאירועים

דיווח נבחן לפי השפעה וניצול אפשרי. במקרה הצורך נחסום מסלול פגיע, נבטל sessions, נסובב סודות ונעדכן לקוחות בהתאם למדיניות החברה ולדין.