קחו כלי AI חיצוניים ממקורות שאתם סומכים עליהם
מצאתם MCP Server אקראי מהאינטרנט ? לא מתקינים !
(לפחות לא בלי לבדוק)
Anthropic, Stripe, GitHub - יש להם אינטרס שהכלים שלהם לא יהיו מסוכנים.
זה לא מבטיח 100%, אבל זה סינון ראשוני טוב.
מצאתם MCP Server אקראי מהאינטרנט ? לא מתקינים !
(לפחות לא בלי לבדוק)
לפני שמוסיפים MCP Server ל-Claude Code או לכל מקום אחר - בדקו מה הוא בכלל עושה מאחורי הקלעים.
MCP Hub של Backslash - סורק MCP Servers ומראה מה הם מכילים, לפני שאתם מריצים אותם.
↗ MCP HubSkills יכולים להריץ קוד ולגשת לקבצים שלכם. לא כל Skill שמישהו העלה ל-GitHub הוא כזה שכדאי לסמוך עליו באופן עיוור.
לכל MCP Server יש רשימה של Tools שהוא מכיל. אתם לא חייבים לאפשר את כולם - ואפילו בדרך כלל לא כדאי.
דוגמה: Slack MCP יכול לעשות עשרות פעולות. אם כל מה שאתם צריכים זה לשלוח הודעה - תפעילו רק את ה-Tool הזה. לא צריך לתת לו גישה לכל ה-Workspace.
העתיקו לסביבה שלכם - ותתאימו לפרויקט
MCP שהיה בטוח אתמול יכול להיות מסוכן מחר. בגרסה 1.0.16 של Postmark הייתה הזרקת BCC שלחה כל מייל לכתובת חיצונית.
העתיקו לסביבה שלכם - ותתאימו לפרויקט
במצב Auto-Run ה-Agent מריץ פקודות בלי לעצור ובלי לשאול. אתם לא רואים, לא מאשרים, לא יודעים.
Claude Code מאפשר להגביל לאיזה ספריות ה-Agent בכלל מגיע. הוא לא צריך לראות את כל ה-Filesystem שלכם.
העתיקו לסביבה שלכם - ותתאימו לפרויקט
כמה שורות בתחילת כל פרויקט יכולות לחסוך כאב ראש אמיתי:
העתיקו לסביבה שלכם - ותתאימו לפרויקט
כשאתם מורידים Repo חדש או כל כלי שמצאתם אונליין - תחפשו לפני שמריצים: