Принципы безопасности

Доступы — часть задачи, а не фон.

MMAT может работать с файлами, браузером, кодом и сервером. Поэтому доступ должен быть понятным, ограниченным задачей и проверяемым по результату.

Доступ в рамках задачи

Мы стараемся использовать только тот рабочий контур и те действия, которые нужны для порученного результата. Существенные внешние или необратимые действия могут требовать отдельного подтверждения либо дополнительной проверки цели.

Секреты не должны попадать в открытый контекст

Пароли, токены, cookie и приватные ключи нельзя отправлять обычным сообщением или включать в отчёт. Если в рабочем контуре есть защищённый реестр, MMAT обращается к секрету по безопасной ссылке без раскрытия значения.

Проверяемый выход

  • результат задачи возвращается как конкретный артефакт или изменение;
  • когда это уместно, сохраняются логи, команды, тесты, снимки или источники;
  • состояние и доказательства помогают проверить работу и выполнить откат, если он предусмотрен;
  • чувствительные значения не должны попадать в пользовательские отчёты.

Ограничения

Ни одна система не исключает ошибки, сбои интеграций или неверно заданные полномочия. Безопасность MMAT зависит и от конкретного подключения, настроек проекта и того, какие данные вы передали. Перед важной операцией проверяйте область задачи и доступный путь отката.

Обнаружили проблему? Не публикуйте детали, которые могут раскрыть доступ. Передайте краткое описание и безопасный способ воспроизведения через Telegram‑бот.
Сообщить через @MMATtechbot