1. Une identidad y distribución
Compara el nombre con espacio de nombres, el propietario del repositorio, el paquete, la versión y el endpoint remoto. Una diferencia no prueba fraude, pero exige explicación antes de instalar o conectar.
2. Rechaza límites de red peligrosos
Las URLs declaradas deben usar HTTPS y no apuntar a loopback, redes privadas, link-local ni servicios de metadatos. El inspector no las abre: señala la frontera para revisión manual.
3. Traza el recurso protegido
En servidores protegidos, los metadatos RFC 9728 deben identificar el recurso exacto y publicar al menos un servidor de autorización. El emisor y los endpoints deben formar una cadena consistente.
4. Exige un flujo OAuth defendible
Revisa authorization_endpoint, token_endpoint, ámbitos, métodos de transporte de bearer tokens y soporte PKCE S256. Declaraciones ausentes o demasiado amplias requieren una decisión explícita.
5. Separa consistencia de procedencia
Un contrato consistente no verifica DNS, propiedad, firmas, contenido del paquete, implementación ni conducta en ejecución. La procedencia y el aislamiento deben comprobarse por canales independientes.
Preguntas frecuentes
H/M Blindspot · hogarmas.net
¿MCP Trust se conecta al servidor?
No. Analiza únicamente los documentos JSON proporcionados dentro del navegador y no consulta las URLs que contienen.
¿Un resultado contract-consistent demuestra seguridad?
No. Solo indica que las reglas estructurales publicadas no encontraron una contradicción; no es una certificación.
¿Se guardan nombres, URLs o secretos?
No. Los informes y métricas omiten documentos, valores, URLs, nombres de servidor, archivos y valores secretos.
