dotsagent.io
Sprache:Deutsch
Sicherheit · Tool

Sicherheitscheckliste für Agents

Gehen Sie diese Checks durch, bevor ein Agent auf echte Daten oder Zugangsdaten zugreift. Jeder Check verweist auf die entsprechende Schutzmaßnahme. Sie können Ihren Fortschritt als Markdown-Datei exportieren, etwa für ein Review oder einen Pull Request.

0 von 22 erledigt

Die Häkchen werden nur in diesem Browser gespeichert.

Nicht vertrauenswürdige Eingaben

Tools und Zugangsdaten

Laufzeit und Netzwerk

MCP-Server und -Clients

CI und Code-Review

Betrieb

Als Markdown exportieren

SECURITY-CHECKLIST.md
## Nicht vertrauenswürdige Eingaben
- [ ] Kennzeichnen Sie nicht vertrauenswürdige Inhalte überall dort, wo sie in den Agent gelangen
- [ ] Teilen Sie Agenten so auf, dass keiner alle drei Teile der Trifecta vereint
- [ ] Prüfen und fixieren Sie die Beschreibungen aller verbundenen Tools
- [ ] Escapen Sie die Modellausgabe, bevor Sie sie rendern oder ausführen

## Tools und Zugangsdaten
- [ ] Stellen Sie jede Tool-Verbindung standardmäßig auf Nur-Lesen
- [ ] Beschränken Sie jedes Token auf ein Projekt und minimale Berechtigungen
- [ ] Verlangen Sie für Schreib-, Lösch- und Sendevorgänge die Freigabe durch einen Menschen
- [ ] Fixieren Sie die exakten Versionen von Skills, Plugins und MCP-Servern
- [ ] Erlauben Sie ausgehenden Datenverkehr nur zu Hosts, die das jeweilige Tool benötigt

## Laufzeit und Netzwerk
- [ ] Führen Sie Code- und Shell-Tools in einer Sandbox aus
- [ ] Gateways und Dashboards nur an Loopback binden
- [ ] Beschränken Sie, wer dem Agent Nachrichten senden kann
- [ ] Verwenden Sie für jeden Nutzer oder Absender eine eigene Session

## MCP-Server und -Clients
- [ ] Lehnen Sie MCP-Tokens ab, die nicht für Ihren Server ausgestellt wurden
- [ ] Leiten Sie Client-Tokens niemals an Upstream-APIs weiter
- [ ] Halten Sie MCP-SDKs und Tools auf gepatchten Versionen

## CI und Code-Review
- [ ] Stellen Sie CI-Agenten, die von Außenstehenden ausgelöst werden können, keine Secrets bereit
- [ ] Behandeln Sie Texte in Pull Requests und Issues als nicht vertrauenswürdig

## Betrieb
- [ ] Protokollieren Sie jeden Tool-Aufruf mit Argumenten und Ergebnis
- [ ] Halten Sie eine schnelle Möglichkeit bereit, Agenten zu stoppen und ihre Tokens zu widerrufen
- [ ] Testen Sie Ihre Agenten vor der Veröffentlichung auf Prompt Injection
- [ ] Prüfen Sie Agent-Signaturen, bevor Sie Agent-Traffic vertrauen