dotsagent.io
언어:한국어
보안 · 도구

에이전트 보안 체크리스트

에이전트가 실제 데이터나 자격 증명에 접근하기 전에 다음 항목을 확인하세요. 각 항목에는 적용할 방어책이 연결되어 있으며, 진행 상황을 Markdown 파일로 내보내 검토나 pull request에 첨부할 수 있습니다.

0/22개 완료

체크 상태는 이 브라우저에만 저장됩니다.

신뢰할 수 없는 입력

도구 및 인증 정보

런타임 및 네트워크

MCP 서버 및 클라이언트

CI 및 코드 리뷰

운영

Markdown으로 내보내기

SECURITY-CHECKLIST.md
## 신뢰할 수 없는 입력
- [ ] 에이전트에 유입되는 신뢰할 수 없는 콘텐츠를 모두 표시하세요
- [ ] 세 가지 요소를 모두 보유하는 에이전트가 없도록 분리하세요
- [ ] 연결된 모든 도구의 설명을 검토하고 고정하세요
- [ ] 모델 출력을 렌더링하거나 실행하기 전에 이스케이프하세요

## 도구 및 인증 정보
- [ ] 모든 도구 연결은 읽기 전용으로 시작하세요
- [ ] 토큰마다 프로젝트 범위를 지정하고 권한을 최소화하세요
- [ ] 쓰기, 삭제, 전송 전에 사람의 승인을 받으세요
- [ ] 스킬, 플러그인 및 MCP 서버의 정확한 버전을 고정하세요
- [ ] 각 도구에 필요한 호스트로만 아웃바운드 트래픽을 허용하세요

## 런타임 및 네트워크
- [ ] 코드 및 셸 도구를 샌드박스에서 실행하세요
- [ ] 게이트웨이와 대시보드는 loopback에만 바인딩하세요
- [ ] 에이전트에 메시지를 보낼 수 있는 사람을 제한하세요
- [ ] 사용자나 발신자마다 별도의 세션을 사용하세요

## MCP 서버 및 클라이언트
- [ ] 서버용으로 발급되지 않은 MCP 토큰은 거부하세요
- [ ] 클라이언트 토큰을 업스트림 API에 전달하지 마세요
- [ ] MCP SDK와 도구를 패치된 버전으로 유지하세요

## CI 및 코드 리뷰
- [ ] 외부에서 트리거할 수 있는 CI 에이전트에 시크릿을 제공하지 마세요
- [ ] pull request와 이슈의 텍스트를 악의적인 입력으로 취급하세요

## 운영
- [ ] 모든 도구 호출과 인수, 결과를 기록하세요
- [ ] 에이전트를 빠르게 중지하고 토큰을 폐기할 방법을 마련하세요
- [ ] 출시 전에 프롬프트 인젝션에 대한 에이전트의 대응을 테스트하세요
- [ ] 에이전트 트래픽을 신뢰하기 전에 서명을 검증하세요