|
# MCP调用来源核验工作流
## 套餐描述
整理 MCP 工具调用的发起方与可见范围,生成不改变权限的人工复核材料。
## 详细介绍
# MCP调用来源核验工作流
**3个实用技能 · 3步完成 · 每一步都能单独使用**
把 MCP tools/call 的模型、App、用户、Host 或未知来源整理成可复核材料:先固定调用来源快照,再审计来源声明与工具可见范围,最后生成不改变权限的人工复核包。套餐不连接 MCP、不读取凭据、不把来源声明当成授权证明。
3个可下载技能 · 每个技能可单独运行
## 3步自动化工作流
### 🔵 1 MCP调用来源快照整理
技能文件:`mcp-invocation-provenance-normalizer`
**解决什么:** App、模型和 Host 可能通过同一服务端入口调用工具,调用 ID、发起方声明、可见范围和来源类型分散在日志摘要中,无法稳定比较。
**你会得到:** READY/REVIEW、规范化调用、来源字段缺口、调用数量和 `provenance_snapshot_hash`。
**↓ 本步结果自动进入下一步**
### 🟢 2 MCP调用来源边界审计
技能文件:`mcp-invocation-provenance-auditor`
**解决什么:** Host 可能没有提供可采信来源,initiator 与工具可见范围可能矛盾,且来源声明不应被误用为授权决策。
**你会得到:** READY/BLOCKED、未知或不可信来源、visibility 不一致、`provenance_only=true`、`authorization_performed=false` 和 `provenance_audit_hash`。
**↓ 本步结果自动进入下一步**
### 🟠 3 MCP调用来源人工复核
技能文件:`mcp-invocation-provenance-review-gate`
**解决什么:** 来源审计结果不应直接改变权限或放行调用,负责人还需要看到范围、问题和责任归属。
**你会得到:** READY_FOR_HUMAN_REVIEW/HOLD_FOR_HUMAN_REVIEW、`human_decision=PENDING`、`authorize=false`、`change_permissions=false`、`log_only=true` 和 `review_packet_hash`;这是最终交付。
## 实际示例
脱敏样例包含一个由 App 与模型都可见的 dashboard 刷新调用,以及一个仅模型可见的记录搜索调用,两条记录都带 Host 来源声明。第一步固定调用身份、可见范围和观察时间;第二步确认来源类型、initiator 与 visibility 的关系,并保留来源与授权的分界;第三步生成等待负责人决定的复核包。把来源改成 unknown、custom 或把 App 调用改成仅模型可见时,会产生 REVIEW/BLOCKED。样例只验证离线字段和分支,不代表 Host 已认证或调用已授权。
## 适合谁
- 同时使用 MCP Apps、模型和 Host 的平台工程师
- 需要区分 App 发起与模型发起工具调用的可观测性团队
- 维护 Gateway、代理或日志管道的安全与质量人员
- 需要在权限变更前保留人工复核证据的运营与治理人员
## 买家只需提供
- 已授权且脱敏的 tools/call 调用摘要
- Host、App、模型和工具的稳定引用
- initiator、visibility、来源类型和观察时间字段
- 复核负责人引用和不改变权限的处理边界
## 使用方式
1. 使用 Python 3.10 或更高版本,将调用摘要和来源策略写成 UTF-8 JSON。
2. 依次运行调用来源快照、来源边界审计和人工复核门禁,也可以单独运行任一步。
3. 由有权限的负责人在自己的 MCP Host、日志或授权系统中完成认证、授权和策略变更;本套餐只提供离线溯源材料。
## 交付与验收
- 三个独立技能目录,每个包含元数据、技能说明、执行器、文档和脱敏样例。
- 三步可重复运行:来源快照、来源边界审计、人工复核门禁;每个技能也能单独使用。
- 缺调用字段、未知来源、来源类型不在策略中、initiator 与 visibility 不一致或缺少复核负责人都会产生明确分支。
- 通过样例输出 READY_FOR_HUMAN_REVIEW,并保留 PENDING、authorize=false、change_permissions=false 和 log_only=true;错误样例输出 REVIEW/BLOCKED,不触碰 MCP 或权限系统。
## 服务说明
脚本只处理买家有权使用且已经脱敏的本地 JSON,不连接 MCP Host、Server、Gateway、Agent、数据库或业务系统,不读取 token、不签名、不认证、不授权、不改变权限、不发送工具调用。Host-attested 来源是溯源声明,不是密码学证明或授权原语;离线核验不能证明真实调用来源、网络完整性、用户意图或安全结论,也不能代替端到端认证、日志审计和人工审批。套餐不承诺调用归因率、权限安全、合规结论或业务结果。
## 套餐图标
<img id="aimg_Lc4c3" onclick="zoom(this, this.src, 0, 0, 0)" class="zoom" src="https://www.xianshe.com/data/attachment/hl_skillhub/images/bundle_icon_1_1787354058.png" onmouseover="img_onmouseoverfunc(this)" lazyloadthumb="1" border="0" alt="" />
## 包含技能
- [mcp-invocation-provenance-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-invocation-provenance-auditor)
- [mcp-invocation-provenance-normalizer
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-invocation-provenance-normalizer)
- [mcp-invocation-provenance-review-gate
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-invocation-provenance-review-gate)
## 安装方式
此套餐为**付费套餐**,购买后可一键下载全部技能。
🛒 [点击购买并下载 MCP调用来源核验工作流](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=buy&bundle_id=499)
## 收费方式
💴 **现金购买** - 需要支付 ¥169.00
## 前往安装
**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=mcp-invocation-provenance-normalizer-53e232e755af)**
|