Clarification Request: Standardized Guidance for Detecting Malicious Patterns in Widget HTML

Abierto
#664 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
48/100
Tipo de issue
Documentación
Claridad
Bastante claro
Estado de actividad
Tranquilo
Stack tecnológico
html

Línea de trabajo

Comience por specification/2026-01-26/apps.mdx, en torno a las indicaciones sobre el comportamiento de Host enlazadas en el issue. Revise la redacción existente y documente una base coherente para la detección de patrones maliciosos, incluida la respuesta esperada del host; se considera terminado cuando la expectativa de seguridad es explícita y se mantiene la compatibilidad con widgets legítimos.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

The current guidance mentions Host behaviour should:

https://github.com/modelcontextprotocol/ext-apps/blob/9a37ad71827d076af06978fa7f7f510449687061/specification/2026-01-26/apps.mdx?plain=1#L1718

Could we clarify whether there is a standardized guideline or recommended policy for what should be considered a “malicious pattern” in the context of hosted/embedded widgets?

Specifically:

  • Is there an existing standard list or definition of patterns that hosts are expected to scan for?

  • Are there recommended categories of suspicious content (for example, script injection, inline event handlers, javascript: URLs, unexpected iframe usage, etc.)?

  • Is the expectation that hosts implement:

    • strict blocking,
    • best-effort heuristic scanning,
    • or logging/telemetry only?

Context

For third-party widgets/apps, full HTML sanitization is often not practical because it can break legitimate functionality. It would be helpful to understand whether there is a common baseline guideline that hosts should follow for detecting clearly malicious content without overly restricting valid widget behavior.
Goal
Align host implementations on a consistent security expectation while preserving compatibility for legitimate third-party widgets.

Lenguaje dominante
TypeScript
Estrellas
2.9k
Forks
387
Merge medio
3 h 21 min
PR fusionados (30 d)
6

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de modelcontextprotocol/ext-apps

Todos los issues de modelcontextprotocol/ext-apps

Issues similares

Más issues de TypeScript

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.