Summary
We need explicit public-facing documentation of the local desktop MCP trust model and user liability boundary in the security posture narrative.
Context:
- This is an intentional exception to cloud/web zero-trust.
- Current technical doc exists but this should be surfaced in posture/blog materials.
References:
docs/security/desktop-mcp-trust-model.md
apps/desktop/src/main/mcp-manager.ts
docs/security/2026-02-11-security-posture-assessment.md
Acceptance Criteria
- Add a dedicated “Local Desktop MCP Trust Boundary” section in security posture docs/blog source.
- Clearly state: local process execution, no sandboxing, user responsibility for server selection.
- Include a concise risk table and mitigations (vetting, env var hygiene, updates, monitoring).
- Ensure messaging is consistent between product UI warnings and documentation.
Summary
We need explicit public-facing documentation of the local desktop MCP trust model and user liability boundary in the security posture narrative.
Context:
References:
docs/security/desktop-mcp-trust-model.mdapps/desktop/src/main/mcp-manager.tsdocs/security/2026-02-11-security-posture-assessment.mdAcceptance Criteria