Vai al contenuto

Sicurezza e limiti

Cosa protegge la community quando un assistente opera tramite l'MCP. L'autorizzazione senza password condivisa, i codici legati al membro e alla community, la revoca, il ruolo verificato a ogni chiamata, l'audit, i limiti d'uso e cosa non compare mai nelle risposte.

Collegare un assistente significa dargli una chiave per agire per tuo conto. Questo articolo spiega come è fatta quella chiave, fin dove apre, come si revoca e cosa resta registrato.

In breve

DomandaRisposta
L'assistente conosce la mia password?No. Accedi direttamente a Memberfy; l'assistente riceve solo una chiave di accesso
Può fare più di me?No. Usa il tuo ruolo, verificato a ogni chiamata
Vede altre community?No. Un collegamento, una community
Muove denaro o elimina cose da solo?No. Ogni azione che riguarda il denaro e ogni eliminazione chiede il tuo sì, con un riepilogo
Si può togliere l'accesso?Sì, subito: tu in Il Mio Account › Assistenti IA, oppure il proprietario e gli admin in Impostazioni
Resta registrato?Sì, ogni chiamata di strumento

L'autorizzazione, in parole semplici

Il collegamento usa OAuth 2.1, lo stesso standard di "Accedi con Google":

  1. L'assistente chiede l'accesso e ti manda a Memberfy.
  2. Accedi a Memberfy, non all'assistente, e dici sì nella schermata di autorizzazione.
  3. Memberfy consegna all'assistente una chiave di accesso, che vale solo per quel collegamento.

La tua password non passa mai per l'assistente. Lo scambio usa PKCE, che garantisce che la chiave possa essere ritirata solo da chi ha avviato la richiesta: chi intercetta il percorso non riesce a usarla. La schermata di autorizzazione ti riporta solo all'indirizzo registrato dall'assistente, e mostra quell'indirizzo ("Poi torni a…").

Le chiavi

ChiaveValeCosa succede
Codice di autorizzazione10 minuti, una voltaScambiato con la chiave di accesso subito dopo il tuo sì
Chiave di accesso1 oraL'assistente la rinnova da solo, senza che tu lo veda
Chiave di rinnovo30 giorniSostituita con una nuova a ogni uso. Se una chiave già usata ricompare, Memberfy considera che sia trapelata e fa cadere l'intero collegamento

Memberfy conserva le chiavi solo come hash (un'impronta digitale irreversibile): nemmeno lei può leggerle dopo averle emesse.

Un collegamento, una community, una persona

Ogni collegamento è la combinazione di te, una community e un assistente. La chiave non apre un'altra community, né quella di un'altra persona. Collegare Claude e ChatGPT, o due community, sono collegamenti separati, ciascuno scollegabile da solo.

Il ruolo, a ogni chiamata

L'assistente non ha permessi propri. Ogni strumento fa una chiamata a Memberfy come te, con il tuo ruolo in quel momento, e passa per gli stessi controlli della schermata:

  • se il tuo ruolo cambia nel pannello, l'assistente cambia con lui, alla chiamata successiva;
  • se esci dalla community, o vieni rimosso, l'assistente smette di funzionare lì;
  • le regole di ogni spazio (visibilità, Chi può pubblicare) valgono allo stesso modo.

L'elenco di strumenti che vede l'assistente è già filtrato per ruolo, ma a decidere è Memberfy a ogni chiamata. Vedi Strumenti.

Cosa non esce mai

  • Costi interni di elaborazione dei pagamenti, la loro composizione e i margini. Negli importi compare la commissione della piattaforma, come nel pannello. Oltre al fatto che le rotte non restituiscono questi campi, il server MCP ha un secondo blocco che li rimuove da qualsiasi risposta.
  • Ciò che il tuo ruolo non vede. Un membro non legge le vendite; un moderatore non legge l'estratto conto.
  • Dati di altre community.

Denaro

Gli strumenti che toccano il denaro e quelli di eliminazione (delete_, remove_, revoke_, withdraw_, cancel_) agiscono in due fasi: un riepilogo con i valori e un codice da 10 minuti, monouso, legato agli stessi valori. Vedi Denaro e conferma.

Revoca

ChiDoveEffetto
TuIl Mio Account › Assistenti IA (/account?tab=assistants), ScollegaToglie subito il tuo collegamento
Proprietario e adminImpostazioni › Assistenti IA, ScollegaToglie il collegamento di qualsiasi persona con quella community
MemberfyDa solaQuando esci dalla community, quando il rinnovo resta inutilizzato per 30 giorni, o quando una chiave già usata ricompare

Scollegare invalida tutte le chiavi di quel collegamento: la chiamata successiva dell'assistente viene rifiutata.

Audit

Ogni chiamata di strumento resta registrata, legata al collegamento: lo strumento, i valori inviati (senza i codici di conferma), il risultato (completata, errore, rifiutata, in attesa di conferma, limite raggiunto), la risposta di Memberfy e quanto è durata. Restano registrati anche gli eventi del collegamento: quando è stato autorizzato, rinnovato e scollegato.

  • Ciò che l'assistente ha fatto compare nel pannello, in Membri › Log, origine Assistente IA: ogni connessione, ogni strumento usato e ogni azione rifiutata, con lo stato, la durata e gli argomenti riassunti (senza codici, immagini né segreti). Lo vedono solo il proprietario e gli admin. Vedi Registro attività.
  • Il proprietario e gli admin consultano anche l'audit della community tramite l'API, in GET /api/oauth/audit, o tramite l'assistente stesso, con list_activity_logs.
  • Oltre alle chiamate, l'audit registra session.initialize (l'assistente ha aperto la connessione), tools.list (ha chiesto l'elenco degli strumenti) e tool.unknown (ha chiamato uno strumento che non è nel suo elenco), con l'assistente, la versione del server, il tools_fingerprint e il numero di strumenti.
  • Per una singola connessione, GET /api/oauth/connections/{id}/diagnostics mostra l'ultimo elenco consegnato, quello attuale e, in listUpToDate, se l'assistente è aggiornato. Anche questo solo per il proprietario e gli amministratori.
  • La conversazione in sé (ciò che hai scritto all'assistente) resta nell'assistente, non in Memberfy.
  • Ciò che l'assistente crea compare nel pannello con il tuo nome, come se l'avessi fatto tu; gli annullamenti di abbonamenti compaiono anche nella cronologia della gestione degli abbonamenti.

Limiti

LimiteValoreCosa succede se lo superi
Chiamate di strumenti per collegamento120 al minuto"Troppe chiamate in poco tempo. Attendi un minuto e riprova."
Registrazioni di assistenti per indirizzo di rete20 all'oraLa registrazione viene rifiutata; riprova più tardi
Scambi di chiave per indirizzo di rete60 al minutoLo scambio viene rifiutato; l'assistente riprova
Durata del codice di conferma10 minutiIl codice scade; viene generato un nuovo riepilogo
Elementi nei compostiFino a 30 moduli per corso, 50 lezioni per modulo, 6 opzioni per pianoLa chiamata viene rifiutata prima di creare qualsiasi cosa

Buone pratiche per il team

  • Collegati con il ruolo più basso che basta. Per i report, un account Finanza; per i contenuti, Moderatore.
  • Rivedi l'elenco di tanto in tanto. Impostazioni › Assistenti IA mostra l'ultimo uso di ogni collegamento: scollega ciò che nessuno usa.
  • Quando qualcuno lascia il team, abbassane il ruolo o rimuovilo: il suo assistente perde l'accesso insieme a lui.
  • Leggi ogni riepilogo di denaro o di eliminazione prima di rispondere sì.
  • Lascia sempre consentiti, nell'assistente, solo gli strumenti che non hai bisogno di rivedere. Inviti e rilascio di certificati inviano e-mail alla prima chiamata; vedi Il permesso dell'assistente.

Correlati