Aller au contenu

🌐 Protocole Wire MCP & Normes de Sécurité

Instatic implémente la spécification officielle Model Context Protocol 2026-07-28 avec compatibilité ascendante pour les clients des révisions 2025.


📍 Point de Terminaison (Endpoint)

Le point d'accès MCP canonique d'une instance est toujours :

https://<votre-domaine>/_instatic/mcp

[!IMPORTANT] Les clients hébergés dans le Cloud (comme Claude Custom Connectors) exigent un domaine public sécurisé en HTTPS. L'interface d'administration détecte automatiquement si l'origine est locale (localhost) ou HTTP et émet un avertissement explicite.


📜 Caractéristiques du Protocole 2026-07-28

  • Architecture Stateless : Chaque requête transporte son jeton d'authentification Bearer. Aucune session de protocole persistante (Mcp-Session-Id) n'est requise.
  • Découverte de Capacités : Les clients sondent les outils et ressources via l'opération server/discover.
  • En-têtes HTTP Requis :
  • MCP-Protocol-Version: 2026-07-28
  • Mcp-Method: <method_name> (ex: tools/call, tools/list)
  • Mcp-Name: <tool_name> (lorsqu'un outil ou une ressource spécifique est ciblé)
  • Métadonnées de Requête : Le champ params._meta véhicule l'identité du client et ses capacités annoncées.

🛡️ Contrôle d'Accès & Périmètres de Permissions

Chaque connexion MCP est strictement restreinte aux capacités autorisées lors de la création de la liaison :

Capacité Requise Outils Débloqués
ai.tools.read get_context, site_list_documents, site_read_styles, site_list_breakpoints.
ai.tools.write + pages.edit insert_html, replace_node_html, delete_node, update_node_props, move_node, site_apply_css.
ai.tools.write + media.write media_upload (téléversement inline base64 ou via URL sécurisée).
ai.tools.write + pages.publish site_publish (déclenchement de la publication atomique de production).