dotsagent.io
Wika:Filipino
Seguridad · tool

Checklist sa seguridad ng agent

Suriin ang mga ito bago bigyan ng access ang agent sa totoong data o mga kredensyal. May link ang bawat pagsusuri papunta sa depensang ipinapatupad nito, at maaari mong i-export ang progreso mo bilang Markdown file para sa review o pull request.

Nakumpleto ang 0 sa 22

Sa browser na ito lang naka-save ang mga check mark.

Hindi pinagkakatiwalaang input

Mga tool at credential

Runtime at network

Mga MCP server at client

CI at code review

Mga operasyon

I-export bilang Markdown

SECURITY-CHECKLIST.md
## Hindi pinagkakatiwalaang input
- [ ] Lagyan ng label ang hindi pinagkakatiwalaang content sa bawat pinagmumulan nito sa agent
- [ ] Paghiwa-hiwalayin ang mga agent para walang may hawak ng tatlong bahagi ng trifecta
- [ ] Suriin at i-pin ang mga paglalarawan ng bawat nakakonektang tool
- [ ] I-escape ang output ng model bago ito i-render o i-execute

## Mga tool at credential
- [ ] Gawing read-only muna ang bawat koneksyon ng tool
- [ ] Limitahan ang bawat token sa isang project at sa pinakamababang kinakailangang pahintulot
- [ ] Humingi ng pag-apruba ng tao bago magsulat, mag-delete o magpadala
- [ ] I-pin ang eksaktong bersyon ng mga skill, plugin at MCP server
- [ ] Payagan lang ang outbound traffic papunta sa mga host na kailangan ng bawat tool

## Runtime at network
- [ ] Patakbuhin ang code at mga shell tool sa sandbox
- [ ] I-bind lang sa loopback ang mga gateway at dashboard
- [ ] Limitahan kung sino ang puwedeng mag-message sa agent
- [ ] Maglaan ng hiwalay na session sa bawat user o sender

## Mga MCP server at client
- [ ] Tanggihan ang mga MCP token na hindi inisyu para sa server mo
- [ ] Huwag kailanman ipasa sa upstream API ang mga token ng client
- [ ] Panatilihing updated sa mga patched na bersyon ang MCP SDK at mga tool

## CI at code review
- [ ] Huwag magbigay ng secrets sa mga CI agent na puwedeng patakbuhin ng mga tagalabas
- [ ] Ituring na mapanlinlang ang text ng mga pull request at issue

## Mga operasyon
- [ ] I-log ang bawat tool call, kasama ang mga argument at resulta nito
- [ ] Maglaan ng mabilis na paraan para ihinto ang mga agent at bawiin ang mga token nila
- [ ] Subukan ang mga agent mo laban sa prompt injection bago i-release
- [ ] I-verify ang mga pirma ng agent bago pagkatiwalaan ang traffic nito

Independent na sanggunian para sa mga gumagawa ng AI agent. Hindi kami kaanib ng alinman sa mga vendor na nakalista rito.

© 2026 DotsAgent · Sinuri ang mga detalye noong Oktubre 1, 2026