dotsagent.io
Lingua:Italiano
Sicurezza · strumenti

Checklist di sicurezza degli agenti

Completa questi controlli prima che un agente acceda a dati reali o credenziali. Ogni controllo rimanda alla misura di protezione corrispondente; puoi esportare i progressi in un file Markdown da usare per una revisione o una pull request.

0 di 22 completati

Le spunte vengono salvate solo in questo browser.

Input non attendibili

Strumenti e credenziali

Runtime e rete

Server e client MCP

CI e code review

Operatività

Esporta come Markdown

SECURITY-CHECKLIST.md
## Input non attendibili
- [ ] Contrassegna i contenuti non attendibili in ogni punto di ingresso nell'agent
- [ ] Separa gli agent in modo che nessuno disponga di tutti e tre gli elementi della trifecta
- [ ] Esamina e fissa le descrizioni di ogni strumento connesso
- [ ] Esegui l'escape dell'output del modello prima di visualizzarlo o eseguirlo

## Strumenti e credenziali
- [ ] Imposta ogni connessione agli strumenti in sola lettura
- [ ] Limita ogni token a un singolo progetto e ai permessi minimi
- [ ] Richiedi l'approvazione umana per scritture, eliminazioni e invii
- [ ] Fissa le versioni esatte di skill, plugin e server MCP
- [ ] Consenti il traffico in uscita solo verso gli host necessari a ciascuno strumento

## Runtime e rete
- [ ] Esegui il codice e gli strumenti shell in una sandbox
- [ ] Limita gateway e dashboard all’interfaccia loopback
- [ ] Limita chi può inviare messaggi all’agente
- [ ] Assegna una sessione separata a ogni utente o mittente

## Server e client MCP
- [ ] Rifiuta i token MCP non emessi per il tuo server
- [ ] Non inoltrare mai i token dei client alle API upstream
- [ ] Mantieni aggiornati MCP SDK e strumenti

## CI e code review
- [ ] Non fornire segreti agli agenti CI attivabili da utenti esterni
- [ ] Considera ostili i testi di pull request e issue

## Operatività
- [ ] Registra ogni chiamata agli strumenti, con argomenti e risultato
- [ ] Tieni a portata di mano un modo rapido per fermare gli agenti e revocarne i token
- [ ] Prima del rilascio, verifica la resistenza degli agenti alla prompt injection
- [ ] Verifica le firme degli agenti prima di considerare attendibile il loro traffico