Практическая защитная инструкция по claude-faf-mcp и ghsa-rr55-jp92-8wp2: как подтвердить исправленную версию 5.7.2, провести ограниченный обратимый тест, распознать корректный исход и передать владельцу минимум данных без активного exploit payload.
Применимость claude-faf-mcp и версионная граница
Номер исправленной версии полезен только вместе с runtime-инвентарём. Для claude-faf-mcp запись ghsa-rr55-jp92-8wp2 описывает механизм: FAF tools принимали caller-controlled path и могли читать или писать за пределами доверенного project directory. В advisory перечислены диапазоны «claude-faf-mcp: <= 5.7.1» и first patched version «5.7.2». Сначала ищут именно этот package в SBOM, lockfile, image или установленном runtime, после чего подтверждают, что процесс загрузил ожидаемый artifact. Отсутствующий компонент даёт not-applicable; найденный, но неактивный путь — affected-unverified; новый manifest при старом процессе — patched-unverified. Backport оценивают по changelog и фактическому patch, а не по строковому сравнению. Дата review 2026-08-19 объясняет своевременность проверки, не частоту атак и не состояние системы читателя.
Baseline перед изменением claude-faf-mcp
Диагностику нельзя начинать без воспроизводимого baseline; в него входят: версия пакета, command line MCP server, выделенный project root, соседний temp canary, uid процесса, разрешённые tools и audit tool-call names. Каждое поле получает значение fact, not-applicable или unknown; пустота не означает безопасность. Рядом сохраняют digest артефакта, health до теста, владельца остановки, resource budget и план возврата. Если baseline уже красный, обновление не смешивают с прежним инцидентом. Секреты, cookies, tokens, реальные сетевые адреса, содержимое сообщений и абсолютные домашние пути не копируют. Такой снимок помогает различить неактивную dependency, смешанные версии, неверную конфигурацию и регрессию именно в границе claude-faf-mcp.
Ограниченный тест для claude-faf-mcp
Вместо воспроизведения атаки используют один ограниченный marker-тест: в полностью временном каталоге прочитать marker внутри project root, затем запросить соседний canary через относительный путь без обращения к home или системным файлам. Перед действием фиксируют штатный A, безопасный отрицательный B и повторный штатный A2. Между ними не меняют одновременно dependency, permissions, network и storage. Marker синтетический, не содержит действующего exploit-кода и не обращается к чужим системам. Ожидаемый исход записан заранее: внутренний marker читается, выход за root отклоняется до filesystem call, соседний canary не меняется, audit не содержит его content. Общий timeout, crash, HTTP 500, потеря readiness или необъяснимый побочный объект не считаются доказательством исправления. В этих случаях ставят failed-safe-check либо unknown, выполняют cleanup и возвращаются к A2.
Критерий решения по ghsa-rr55-jp92-8wp2
Матрица решения хранит не впечатление, а наблюдаемые поля. Для этой страницы проверяемое условие звучит так: внутренний marker читается, выход за root отклоняется до filesystem call, соседний canary не меняется, audit не содержит его content. В строке результата хранят artifact digest, применимость функции, исход A/B/A2, health после очистки и доказательство версии. Контролируемый отказ обязан иметь validation, authorization, bounds, resource-limit или policy class, соответствующий механизму advisory. Пустой ответ, неизвестное исключение, изменение соседнего объекта или ручная правка оставляют fail. При mixed versions матрицу делят по процессам; усреднение скрывает риск. Статус passed-bounded-check подтверждает только ghsa-rr55-jp92-8wp2 в указанной конфигурации и момент проверки, а не общую безопасность claude-faf-mcp.
Стоп-линия и восстановление claude-faf-mcp
Нельзя расширять нагрузку или права ради более убедительного результата. Конкретный запрет здесь: нужно проверять домашний каталог, .env, ключи, абсолютные системные пути или разрешать запись вне temp. При первом совпадении input, права и нагрузку не расширяют. Запланированное восстановление: остановить MCP process, удалить оба временных каталога, проверить canary digest и закрытые file handles. Оно завершено только после повторного baseline, нулевого diff вне стендового объекта и закрытия временных sessions, listeners, handles или subprocess. Если cleanup невозможно доказать, итог остаётся failed-safe-check. Такая дисциплина не допускает превращения защитной диагностики в воспроизведение атаки и сохраняет production вне эксперимента.
Минимальный пакет владельцу claude-faf-mcp
Support-пакет минимизируют до полей, связанных с этой границей. Для claude-faf-mcp достаточно: версия, root class, uid, имена tools, два result class, canary digest, число filesystem calls и cleanup. Добавляют время, ожидаемый и фактический исход, две прямые ссылки ниже и ответственного за cleanup. Полный advisory, персональные сведения, credentials, рабочие payload, дампы памяти и подробности чужой инфраструктуры не пересылают. Финальный словарь ограничен статусами not-applicable, update-required, patched-unverified, passed-bounded-check, failed-safe-check и unknown. При расхождении источника, package manager и runtime выбирают unknown и передают вопрос владельцу. Материал не обещает отсутствие других дефектов, индексацию страницы или рост поисковых позиций.
Материал подготовлен редакцией VOne с помощью ИИ по открытым официальным и первичным источникам; факты, даты, версии и ссылки перепроверены. Реальные пользовательские данные, активные опасные payload и вымышленные результаты тестов не использовались.
Источники и проверка
- GitHub Advisory Database ghsa-rr55-jp92-8wp2 по claude-faf-mcp проверено 2026-08-30
- Релиз claude-faf-mcp 5.7.2 проверено 2026-08-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.