Test: FluentCart / Setari / Server MCP nativ pornit si probat

Ce s-a testat

Pornirea serverului MCP nativ al FluentCart 1.6.0 si verificarea barierelor lui de siguranta, cu doua identitati diferite.

Rezultat

  • Conector instalat: fluent-toolkit 2.1.0, din zip-ul oficial al producatorului
  • Server pornit: se prezinta ca „FluentCart MCP Server” v1.6.0, protocol MCP 2024-11-05
  • 33 de unelte expuse, din care 7 modifica date (rambursare, stare comanda, stare abonament, cupon, client, etichete, nota)

Cele doua identitati

Am folosit un cont dedicat cu drepturi de doar citire (rol FluentCart „accountant”) si, separat, contul de administrare.

  • Citire cu contul limitat: functioneaza — a returnat comenzi reale.
  • Scriere cu contul limitat: refuzata — „Permission denied” atat la crearea de client, cat si la rambursare.
  • Credentiale gresite: respinse cu 401.
  • Rambursare cu contul de administrare, in mod previzualizare: a returnat calculul corect (10 lei din 10 lei ramasi pe comanda 2), un token de confirmare, si a recunoscut ca magazinul e in mod Test. Tokenul nu a fost trimis inapoi — nicio comanda nu a fost rambursata.

Doua capcane de retinut

  • Lista de unelte NU e filtrata dupa permisiuni. Un cont care poate doar citi vede totusi rambursarea si celelalte scrieri in lista. Bariera e la executie, nu la afisare — deci un asistent AI va incerca actiuni pe care nu le poate duce la capat.
  • Refuzul vine cu cod HTTP 200. Textul „Permission denied” e in corpul raspunsului, nu in codul de stare. Cine judeca dupa codul HTTP crede ca a reusit.

Dovada face parte din registrul Plugin-Learner, rularea run-mcp-20260811-a. Site de test dedicat, magazin in mod Test, fara trafic real.

Similar Posts

Leave a Reply

Your email address will not be published. Required fields are marked *