🌐 Protocole Wire MCP & Normes de Sécurité¶
Instatic implémente la spécification officielle Model Context Protocol 2026-07-28 avec compatibilité ascendante pour les clients des révisions 2025.
📍 Point de Terminaison (Endpoint)¶
Le point d'accès MCP canonique d'une instance est toujours :
[!IMPORTANT] Les clients hébergés dans le Cloud (comme Claude Custom Connectors) exigent un domaine public sécurisé en HTTPS. L'interface d'administration détecte automatiquement si l'origine est locale (
localhost) ou HTTP et émet un avertissement explicite.
📜 Caractéristiques du Protocole 2026-07-28¶
- Architecture Stateless : Chaque requête transporte son jeton d'authentification Bearer. Aucune session de protocole persistante (
Mcp-Session-Id) n'est requise. - Découverte de Capacités : Les clients sondent les outils et ressources via l'opération
server/discover. - En-têtes HTTP Requis :
MCP-Protocol-Version: 2026-07-28Mcp-Method: <method_name>(ex:tools/call,tools/list)Mcp-Name: <tool_name>(lorsqu'un outil ou une ressource spécifique est ciblé)- Métadonnées de Requête : Le champ
params._metavéhicule l'identité du client et ses capacités annoncées.
🛡️ Contrôle d'Accès & Périmètres de Permissions¶
Chaque connexion MCP est strictement restreinte aux capacités autorisées lors de la création de la liaison :
| Capacité Requise | Outils Débloqués |
|---|---|
ai.tools.read |
get_context, site_list_documents, site_read_styles, site_list_breakpoints. |
ai.tools.write + pages.edit |
insert_html, replace_node_html, delete_node, update_node_props, move_node, site_apply_css. |
ai.tools.write + media.write |
media_upload (téléversement inline base64 ou via URL sécurisée). |
ai.tools.write + pages.publish |
site_publish (déclenchement de la publication atomique de production). |