Un client MCP peut lire et, lorsque votre rôle le permet, modifier le travail Taskavel comme utilisateur connecté. Traitez une connexion OAuth ou un jeton d’accès personnel comme un identifiant de compte, non comme un réglage pratique à coller dans un chat ou dépôt. La protection concrète associe stockage privé des identifiants, prompts étroits et vérification régulière.
Garder les identifiants privés
Stockez un jeton d’accès personnel seulement dans la configuration secrète du client désigné ou dans une variable d’environnement gérée par votre système ou gestionnaire de secrets. Ne le validez pas dans le contrôle de source, ne le placez pas dans un fichier de projet partagé, ne l’incluez pas dans des captures d’écran et ne l’envoyez pas par chat d’assistance. Créez un jeton nommé distinct pour chaque client ou machine afin que la révocation ait un impact limité et clair.
OAuth évite de donner un jeton brut à un connecteur de navigateur, mais mérite tout de même un examen. Terminez l’approbation seulement après avoir confirmé le compte Taskavel prévu dans le navigateur. Si vous utilisez des appareils partagés ou plusieurs comptes, vérifiez le compte avant d’approuver une nouvelle connexion.
Demander des actions explicites et vérifiables
Commencez par les outils de lecture. Demandez à un agent de lister les projets, examiner une tâche, afficher un instantané de tableau ou expliquer ce qu’il a trouvé avant de demander une écriture. Pour une mutation, identifiez la cible et le résultat : projet, tâche, colonne de destination, texte de commentaire ou jalon. Un client doit s’arrêter en cas d’ambiguïté plutôt que de deviner.
Utilisez un point de confirmation supplémentaire pour les actions importantes. Archiver est plus sûr qu’une suppression définitive lorsque vous n’êtes pas certain ; Taskavel ne permet la suppression définitive que d’une tâche déjà archivée et exige une confirmation explicite dans l’appel d’outil. Évitez les instructions globales comme « supprime les anciennes tâches » sans avoir d’abord examiné l’ensemble exact.
Révoquer le bon chemin d’accès
Ouvrez Account Settings → AI Integration (MCP). Les clients OAuth connectés et jetons d’accès personnels apparaissent dans des listes différentes. Choisissez Disconnect pour révoquer un client OAuth. Révoquez le PAT nommé pour arrêter un agent CLI ou local utilisant une authentification Bearer. Une opération n’annule pas l’autre ; examinez donc les deux listes après la perte d’une machine, le retrait d’un client ou une exposition possible.
Si un PAT peut avoir fuité, révoquez-le avant d’enquêter ou reconfigurer le client. Créez un remplacement seulement après avoir retiré la valeur exposée de la configuration et vérifié le nouvel emplacement de stockage. Validez ensuite le remplacement par une demande en lecture seule.
Pour la limite de compte et de rôle derrière ces contrôles, consultez permissions et portée du projet.