Skip to content

Security: woooooooooolf/ser2mcp

SECURITY.md

安全策略

使用风险

ser2mcp 让 AI 助手可以直接读写本机串口设备。使用前请了解以下风险:

  • 已授权的 MCP 客户端(及背后的模型)可以对串口设备执行任意读写
  • uart_send_file 可以读取 ser2mcp 进程有权访问的任意普通文件,并将内容发送到串口;服务端不提供目录白名单
  • 若 AI 被注入恶意指令,可能向硬件发送危险命令(如固件擦除、恢复出厂设置等)
  • 请使用权限受限的账户运行 ser2mcp,只授权必要的本地文件;发送文件前确认路径与目标设备均在用户授权范围内
  • 请在可信环境与可信设备上使用;不要连接可能因错误指令造成物理损坏的设备
  • 程序仅通过本地 stdio 与 MCP 客户端通信,不监听任何网络端口

报告漏洞

请优先使用 GitHub 的私有漏洞报告功能(仓库 Security 页 → Report a vulnerability)。

请勿在公开 issue 或 PR 中透露未修复漏洞的细节。

There aren't any published security advisories