דיווח על חולשה: [email protected].
אמצעים: OAuth 2.1, PKCE (S256), Dynamic Client Registration, טוקנים קצרי-חיים + refresh מסתובב + ביטול מיידי, הצפנת סוד ימות בצד השרת (AES-GCM), בדיקת audience/scope, rate limiting, הגנה מפני path traversal ו-IDOR, יומן ביקורת, CSRF במסך האישור, ו-CSP הדוק. רק קווים עם "מפתח מוצפן בשרת" ניתנים לניהול דרך MCP. לא נטענות הסמכות אבטחה.
שמירת נתונים נאכפת: יומני ביקורת נמחקים לאחר 90 יום, ורשומות שפג תוקפן (קודי הרשאה, טוקני גישה/רענון, תוכניות פעולה, כרטיסי הורדה, דליי rate-limit) נמחקות באופן פעיל, לא רק נחסמות בקריאה.
שרת MCP · https://ivr.pitronai.com/mcp · תמיכה: [email protected]