Regra de Ouro adicionada ao topo da skill: SDK v2 (@modelcontextprotocol/server),
API de alto nível McpServer+registerTool (API de baixo nível Server+setRequestHandler
proibida), transporte HTTP obrigatório (stdio só como excepção documentada), e
proibição explícita de interpolação de dados em comandos shell/SSH.
Motivado por revisão de segurança ao mcp-kivicare (19-08-2026): 8 bugs reais
corrigidos em produção, incluindo injecção de comandos shell crítica e hooks
nativos disparados com o tipo errado. Regras adicionadas para nunca mais acontecer
em silêncio.
- SKILL.md: nova secção Regra de Ouro, API/annotations/capabilities actualizadas
para v2, transportes HTTP obrigatório, changelog v3.0.0, healing log com os
3 bugs mais graves do incidente.
- references/templates.md: reescrito para createMcpHandler + createMcpExpressApp
(HTTP) e serveStdio (excepção), package.json com pacotes v2.
- references/best-practices.md: capabilities/annotations/error handling
actualizados para API v2, checklist de segurança com regra anti-injecção de
comandos shell, tabela de transportes com HTTP obrigatório.
- references/evaluation-guide.md: script de evaluations reescrito para
Client+StreamableHTTPClientTransport in-process (sem porta/socket).
- infraestrutura: 1.2.2 -> 1.3.0
Desenvolvimento passa a local no desktop (/media/ealmeida/Dados/Dev), sem
ssh_execute(server="dev"); crons /root/Dev migrados para systemd user
timers; refs a sync Syncthing para dev removidas (regra 48).
Dify foi removido 06-03-2026. Skills brainstorm/discover ainda referenciam-no
no corpo. Bump v1.2 + nota top-of-file. Reescrita workflow para próxima sessão.
Co-Authored-By: Claude Opus 4.6 (1M context) <noreply@anthropic.com>