MCP YouGile с политиками безопасности
YouGile MCP
MCP-сервер для YouGile с профилями доступа, read-only по умолчанию, валидацией по OpenAPI, аудитом и хранением секретов в Vault или защищенных файлах
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Профиль записи может создавать и менять задачи, чаты, проекты и доски
- Опциональные вебхуки принимают внешние запросы, пусть и с защитой секретами и от повторов
Установка
Ручная установка
sh scripts/bootstrap.shАвтоматически скачивает нужные версии Node.js и pnpm без прав администратора и запускает мастер настройки.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Сервер дает поименованный, управляемый политиками набор инструментов для YouGile вместо обычного HTTP-прокси к API. Поддерживает локальный stdio и защищенный bearer-токеном Streamable HTTP транспорт, отдельные профили, зоны доступа, политики, кеши, лимиты запросов и записи аудита для каждого клиента. По умолчанию доступ только для чтения, запись для задач, чатов, проектов и досок включается отдельным профилем и должна называться явно. Секреты хранятся в переменных окружения, защищенных файлах или HashiCorp Vault и никогда не принимаются через инструменты MCP. Мутирующие запросы проверяются по OpenAPI-схеме, есть ограничение размера ответа, маскирование чувствительных данных и пометка недоверенного контента. Опционально поддерживаются входящие вебхуки с привязанными к клиенту секретами и защитой от повторов, а также проверка загружаемых файлов по белому списку путей, размеру, MIME-типу и сигнатуре. Локальный ассистент настройки в браузере помогает получить id организации и создать API-ключ официальными методами YouGile без ручной правки конфигов.
Для кого. Для команд на YouGile, которым важна безопасность интеграции: разделение прав на чтение и запись, аудит и секреты вне конфигов.
Подходит, если
- Важно, чтобы агент по умолчанию мог только читать данные YouGile, а не менять их
- Нужен аудит и лимиты запросов на каждого клиента отдельно
- Нужна проверка мутирующих запросов по OpenAPI-схеме перед отправкой в YouGile
Не подходит, если
- Нужен простой прокси без политик и профилей: здесь сознательно больше конфигурации ради безопасности
- Нет Node.js 20 и pnpm 11 или желания использовать скрипт автозагрузки
Пример запроса к агенту
Покажи мои открытые задачи в YouGile на доске разработкиОграничения
Проект неофициальный и не связан с YouGile. Для полноценной установки нужны Node.js 20 и выше и pnpm 11, либо можно использовать скрипт bootstrap, который сам скачивает нужные версии с nodejs.org и registry.npmjs.org. API-ключ нельзя передавать через YAML, аргументы командной строки или промпты, только через провайдер секретов. Запись доступна только через отдельный явно названный профиль.
Как отключить. Удалите блок yougile из конфигурации MCP клиента и остановите процесс сервера.
MCP
- Транспорт
- stdio, http
- Авторизация
- API-ключ
| Переменные окружения | |
|---|---|
| YOUGILE_ACME_API_KEY обязательная, секрет | API-ключ YouGile для профиля только для чтения |
| YOUGILE_ACME_WRITER_API_KEY секрет | API-ключ для профиля с правом записи |
Проверка безопасности
- Профиль записи может создавать и менять задачи, чаты, проекты и доски
- Опциональные вебхуки принимают внешние запросы, пусть и с защитой секретами и от повторов
Коротко о README
README на английском и русском представляет проект как неофициальный, ориентированный на безопасность MCP-сервер для YouGile с поименованным набором инструментов вместо общего прокси. Перечислены ключевые возможности: раздельные профили и лимиты на клиента, read-only по умолчанию, секреты вне MCP-инструментов, валидация по OpenAPI, вебхуки с защитой от повторов, проверка загрузок. Описаны требования, скрипт bootstrap для установки без прав администратора, быстрый старт с переменными окружения, конфигурация для десктоп-клиента и локальный браузерный ассистент настройки.
Частые вопросы
Может ли агент сразу менять задачи?
Нет, по умолчанию доступ только для чтения, для записи нужен отдельный явно названный профиль.
Где хранится API-ключ?
В переменных окружения, защищенных файлах или HashiCorp Vault, но никогда в YAML-конфиге или через инструменты MCP.
Похожие
Официальный MCP-сервер Salesforce DX: работа с org, метаданными, данными, пользователями и тестами Apex из агента
Официальный набор скиллов Яндекса: каталог, цены, остатки, заказы, витрина и еженедельная ревизия магазина на Яндекс.Кит через Claude Code или Codex
YouGile MCP от Indalo
YouGile MCP
Полное покрытие API YouGile из 65 операций с настраиваемыми правами, подтверждением записи и общим лимитом на компанию
Официальный MCP конкретного портала Битрикс24: внешний агент по OAuth или токену читает и меняет задачи, сделки, встречи и письма