Regra de Ouro adicionada ao topo da skill: SDK v2 (@modelcontextprotocol/server),
API de alto nível McpServer+registerTool (API de baixo nível Server+setRequestHandler
proibida), transporte HTTP obrigatório (stdio só como excepção documentada), e
proibição explícita de interpolação de dados em comandos shell/SSH.
Motivado por revisão de segurança ao mcp-kivicare (19-08-2026): 8 bugs reais
corrigidos em produção, incluindo injecção de comandos shell crítica e hooks
nativos disparados com o tipo errado. Regras adicionadas para nunca mais acontecer
em silêncio.
- SKILL.md: nova secção Regra de Ouro, API/annotations/capabilities actualizadas
para v2, transportes HTTP obrigatório, changelog v3.0.0, healing log com os
3 bugs mais graves do incidente.
- references/templates.md: reescrito para createMcpHandler + createMcpExpressApp
(HTTP) e serveStdio (excepção), package.json com pacotes v2.
- references/best-practices.md: capabilities/annotations/error handling
actualizados para API v2, checklist de segurança com regra anti-injecção de
comandos shell, tabela de transportes com HTTP obrigatório.
- references/evaluation-guide.md: script de evaluations reescrito para
Client+StreamableHTTPClientTransport in-process (sem porta/socket).
- infraestrutura: 1.2.2 -> 1.3.0
Corrige a próxima porta livre (a 3188 documentada estava ocupada e causou um
deploy falhado), regista o router youtube e o ssh-unified, e acrescenta três
regras: backups do nginx nunca em sites-enabled/, cruzar sempre ss -tlnH com
as portas roteadas, e contar ~40s de arranque nos MCPs Python/FastMCP.
Timers rclone-bisync/gdrive-sync marcados obsoletos (devem ficar disabled);
backup-strategies reescrito: offsite via rclone pontual LocalBackups→GDrive,
nunca rclone mount/bisync em pastas de trabalho (conflito com InSync).
Desenvolvimento passa a local no desktop (/media/ealmeida/Dados/Dev), sem
ssh_execute(server="dev"); crons /root/Dev migrados para systemd user
timers; refs a sync Syncthing para dev removidas (regra 48).
wikijs retirado das tool-lists de agents; consultas mcp__wikijs__search_pages
substituídas por /knowledge (router Hub QR/PROC) + mcp__mem0__search_memories;
checklist CWP deixa de exigir LLM Wiki (mantém PROCs Hub + skills /cwp-*,
regra CWP Zero Invenção); refs à wiki oficial CWP e ao serviço wikijs do
gateway mantidas.
Dify foi removido 06-03-2026. Skills brainstorm/discover ainda referenciam-no
no corpo. Bump v1.2 + nota top-of-file. Reescrita workflow para próxima sessão.
Co-Authored-By: Claude Opus 4.6 (1M context) <noreply@anthropic.com>