|
# MCP应用界面验收工作流
## 套餐描述
校验MCP App界面资源与工具绑定,审计CSP沙箱,生成宿主兼容矩阵,并在安全或测试证据不足时阻断上线。
## 详细介绍
# MCP应用界面验收工作流
**4个可下载技能 · 4步自动化工作流 · 每个技能可单独运行**
把交互式 MCP App 从“在一个客户端能打开”升级为可核对的跨宿主上线流程:先验证 `ui://` 资源、专用MIME和工具绑定,再审计 iframe 沙箱、CSP域名与界面可调用工具的确认边界,随后比较不同聊天客户端、IDE和内部宿主的能力支持,最后汇总测试、人工安全复核与回滚证据形成上线门禁。套装只处理本地脱敏 JSON,不启动 MCP 服务器、不渲染不可信 HTML、不调用工具,也不会自动发布应用。
## 4步自动化工作流
### 1 MCP应用界面资源绑定校验
**对应技能:** `mcp-app-ui-resource-linkage-validator`
**解决什么:** 检查服务器是否声明 `io.modelcontextprotocol/ui` 扩展,UI资源是否使用唯一 `ui://` URI与 `text/html;profile=mcp-app` MIME,以及每个工具是否绑定到真实存在的资源。
**你会得到:** 资源/工具数量、错误URI或MIME、缺失工具绑定、未使用资源和PASS/BLOCK结论。
**流转到下一步:** 将通过结构检查的资源、工具和声明域名交给CSP与沙箱审计;绑定错误先返回开发者修正。
### 2 MCP应用CSP沙箱审计
**对应技能:** `mcp-app-csp-sandbox-auditor`
**解决什么:** 检查 iframe sandbox 是否存在逃逸权限,CSP是否禁用对象和unsafe-eval,连接/资源域名是否为明确HTTPS来源,以及界面暴露的写工具是否需要确认。
**你会得到:** 不安全沙箱token、CSP阻断项、通配或非HTTPS域名、写工具确认缺口、警告与PASS/BLOCK。
**流转到下一步:** 安全通过的应用能力和可选功能进入宿主兼容矩阵;风险项保留为上线阻断证据。
### 3 MCP应用宿主兼容矩阵
**对应技能:** `mcp-app-host-capability-matrix`
**解决什么:** 把应用的必需/可选能力与多个宿主能力清单比较,避免在不支持UI扩展、工具结果事件、全屏或View Tools的客户端中静默失效。
**你会得到:** 每个宿主的FULL、DEGRADED或BLOCKED状态、缺失能力和兼容数量汇总。
**流转到下一步:** 将必需宿主的兼容结果连同资源、安全报告、测试和人工审批交给上线证据门禁。
### 4 MCP应用上线证据门禁
**对应技能:** `mcp-app-release-evidence-gate`
**解决什么:** 汇总资源绑定、CSP沙箱、宿主兼容、MCP一致性测试、可访问性、隔离交互、人工安全复核与回滚包证据。
**你会得到:** 最终PASS/BLOCK、逐项证据、P1/P2整改队列和“仅授权人员可发布”的边界,形成最终交付。
**流转到下一步:** 形成最终交付;修正阻断项并在隔离宿主重测后,才由授权人员发布真实MCP App。
## 实际示例
包内脱敏示例包含订单看板和编辑器两个 `ui://` 资源。第一步发现编辑器使用普通 `text/html` 而非MCP App专用MIME;第二步发现CSP中存在通配子域名且写工具没有确认;第三步输出一个FULL宿主、一个DEGRADED宿主和一个BLOCKED宿主;第四步又发现可访问性测试仍等待、人工安全复核缺失,因此输出BLOCK与整改队列。该示例来自包内可重复运行的测试数据,不代表任何真实应用或客户端兼容结果。
## 适合谁
开发MCP Apps、ChatGPT Apps SDK适配、聊天内嵌界面、IDE智能体面板或企业内部Agent UI的团队,MCP服务器开发者、前端工程师、安全负责人、平台集成商和需要跨宿主交付验收证据的服务商。
## 买家只需提供
- 脱敏后的服务器extensions声明、UI资源URI、MIME与工具绑定
- iframe sandbox token、CSP指令、连接/资源域名和界面暴露工具清单
- 每个目标宿主公开或测试得到的能力清单
- 必需宿主、MCP一致性/可访问性/隔离交互测试状态
- 人工安全复核结果和可回滚发布包引用
## 使用方式
1. 分别进入4个技能目录,按README先运行examples;所有输入为UTF-8 JSON,不放入真实凭据、私有页面或用户数据。
2. 按4步顺序运行Python脚本,把资源绑定、安全审计和宿主矩阵报告写入第四步,并补充测试、人工复核和回滚证据。
3. 在隔离宿主中实际渲染和操作,修正BLOCK项后重新导出证据;只有全部必需检查通过时,才由授权人员发布。
## 交付与验收
- 包含4个独立技能目录,每个都有`_meta.json`、`SKILL.md`、OpenAI Agent配置、README、Python执行器和脱敏输入输出样例。
- 4个脚本可在Python 3.10以上独立运行,输出UTF-8 JSON;相同输入应得到相同资源、安全、兼容与门禁结论。
- 验收必须能阻断错误MIME/绑定、通配或非HTTPS域名、无确认写工具、必需宿主不兼容和缺失人工安全复核。
- 非法输入不得静默通过;URI或宿主ID重复、报告缺失时应停止,且不启动服务器、不执行脚本页面、不调用真实工具。
- 不包含MCP服务器、前端源码、ChatGPT/IDE账号、模型额度、宿主订阅、在线兼容实验室、代开发、代发布或长期维护。
## 服务说明
本套装是静态证据与规则门禁,不替代MCP官方conformance suite、浏览器安全测试、CSP报告、可访问性工具、渗透测试和各宿主的真实兼容验证。MCP Apps扩展、宿主能力和SDK仍会演进,买家需要依据目标版本和官方文档维护能力名称与策略。PASS不证明HTML/JavaScript绝对安全,也不保证所有客户端行为一致;域名白名单、工具确认和沙箱配置仍需组织安全负责人审批。正式上线应使用最小权限、明确CSP、隔离来源、人工确认高风险工具、版本锁定、可回滚包和平台原生审计日志。
## 套餐图标
<img id="aimg_hj2P5" onclick="zoom(this, this.src, 0, 0, 0)" class="zoom" src="https://www.xianshe.com/data/attachment/hl_skillhub/images/bundle_icon_1_1787184454.png" onmouseover="img_onmouseoverfunc(this)" lazyloadthumb="1" border="0" alt="" />
## 包含技能
- [mcp-app-csp-sandbox-auditor](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-app-csp-sandbox-auditor)
- [mcp-app-host-capability-matrix](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-app-host-capability-matrix)
- [mcp-app-release-evidence-gate](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-app-release-evidence-gate)
- [mcp-app-ui-resource-linkage-validator](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=mcp-app-ui-resource-linkage-validator)
## 安装方式
此套餐为**付费套餐**,购买后可一键下载全部技能。
🛒 [点击购买并下载 MCP应用界面验收工作流](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=buy&bundle_id=396)
## 收费方式
💴 **现金购买** - 需要支付 ¥286.00
## 前往安装
**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=mcp-app-ui-resource-linkage-validator-d436731668e8)**
|