---
title: "Безопасность AI-агентов: 22 проверки перед запуском · DotsAgent"
description: "Чек-лист из 22 пунктов по безопасности AI-агентов: недоверенный ввод, учётные данные инструментов, изоляция, токены MCP и секреты CI. Прогресс сохраняется в браузере."
url: https://dotsagent.io/ru/security/checklist
---

Безопасность · инструмент

# Чек-лист безопасности агента

Выполните эти проверки, прежде чем агент получит доступ к реальным данным или учётным данным. Каждая проверка ведёт к описанию соответствующей меры защиты. Прогресс можно экспортировать в файл Markdown для ревью или pull request.

Выполнено: 0 из 22

Отметки сохраняются только в этом браузере.

## Недоверенные данные

- [ ] **Помечайте недоверенное содержимое при каждом его поступлении в агента** Помечайте веб-страницы, письма, issues, тикеты и результаты инструментов, которые могут редактировать посторонние. Любой из этих источников может содержать инструкции. [Разорвите смертельную триаду →](https://dotsagent.io/ru/security#lethalTrifecta)

- [ ] **Разделяйте агентов, чтобы ни один не имел доступа ко всем трём составляющим триады** Если агент читает недоверенное содержимое, лишите его либо доступа к приватным данным, либо канала для отправки данных наружу. Если одному агенту необходимы все три составляющие, используйте схему plan-then-execute или архитектуру с двумя LLM. [Ограничьте агента после получения недоверенного ввода →](https://dotsagent.io/ru/security#designPatterns)

- [ ] **Проверяйте и фиксируйте описания всех подключённых инструментов** Описания инструментов напрямую попадают в контекст модели. Прочитайте их до подключения сервера и сохраните их хеши, чтобы обнаруживать последующие изменения. [Проверяйте skills, плагины и MCP-серверы →](https://dotsagent.io/ru/security#supplyChainVetting)

- [ ] **Экранируйте вывод модели перед отображением или выполнением** Запретите автоматическую загрузку внешних изображений и переход по ссылкам в отображаемом выводе, а также задайте строгую CSP. Никогда не передавайте необработанный вывод в shell, SQL-запрос или eval. [Считайте вывод модели недоверенным →](https://dotsagent.io/ru/security#outputHandling)

## Инструменты и учётные данные

- [ ] **По умолчанию подключайте все инструменты только для чтения** Предоставляйте права на запись, удаление или отправку только конкретным инструментам, которым они нужны, и только для текущей задачи. [Используйте учётные данные с минимальными привилегиями →](https://dotsagent.io/ru/security#leastPrivilege)

- [ ] **Ограничивайте каждый токен одним проектом и минимальными правами** Не используйте для агентов ключи admin или service_role. Краткосрочные токены с ограничением по проекту минимизируют последствия утечки. [Используйте учётные данные с минимальными привилегиями →](https://dotsagent.io/ru/security#leastPrivilege)

- [ ] **Требуйте подтверждения человека для записи, удаления и отправки** Показывайте в запросе на подтверждение все аргументы инструмента и запрещайте действие, если никто не ответил. В OpenClaw задайте для tools.exec.ask значение always. [Требуйте подтверждения значимых действий →](https://dotsagent.io/ru/security#humanApproval)

- [ ] **Фиксируйте точные версии skills, плагинов и серверов MCP** Проверяйте diff перед каждым обновлением и сверяйте результаты сканирования VirusTotal или аудита ClawHub. В OpenClaw задайте security.installPolicy. [Проверяйте skills, плагины и MCP-серверы →](https://dotsagent.io/ru/security#supplyChainVetting)

- [ ] **Разрешайте исходящий трафик только к хостам, необходимым инструментам** По умолчанию запрещайте исходящий трафик для агентов и серверов MCP. Исключайте многопользовательские хосты, где любой может публиковать содержимое, из всех списков автоматического разрешения. [Ограничьте исходящий сетевой доступ →](https://dotsagent.io/ru/security#egressControl)

## Среда выполнения и сеть

- [ ] **Запускайте код и shell-инструменты в sandbox** Используйте контейнер или VM без учётных данных и подключайте только рабочую директорию. В OpenClaw включите песочницу, установите для tools.exec.security значение deny или allowlist и не включайте повышенный режим. [Изолируйте код и выполнение инструментов →](https://dotsagent.io/ru/security#sandboxing)

- [ ] **Привязывайте шлюзы и панели только к loopback** Для удалённого доступа используйте SSH-туннель или Tailscale Serve и задайте токен длиной не менее 24 символов. Запустите openclaw security audit --deep для проверки. [Не выставляйте плоскости управления в интернет →](https://dotsagent.io/ru/security#noPublicControlPlane)

- [ ] **Ограничьте круг тех, кто может писать агенту** Используйте сопряжение для личных сообщений или список разрешённых отправителей и требуйте упоминания агента в групповых чатах. Любой, кто может написать агенту, может попытаться дать ему инструкции. [Контролируйте, кто может писать агенту →](https://dotsagent.io/ru/security#inboundAccessControl)

- [ ] **Создавайте отдельную сессию для каждого пользователя или отправителя** Не допускайте, чтобы разные люди использовали один и тот же контекст диалога. В OpenClaw установите для session.dmScope значение per-channel-peer. [Изолируйте сеансы и арендаторов MCP →](https://dotsagent.io/ru/security#sessionIsolation)

## Серверы и клиенты MCP

- [ ] **Отклоняйте токены MCP, выпущенные не для вашего сервера** Проверяйте audience каждого токена доступа и настройте клиентов на передачу resource indicators по RFC 8707, чтобы привязать каждый токен к одному серверу. [Проверяйте аудиторию токена MCP →](https://dotsagent.io/ru/security#mcpTokenAudience)

- [ ] **Никогда не передавайте токены клиентов во внешние API** Получайте отдельные токены для внешних вызовов. Если ваш сервер проксирует запросы к сторонним сервисам, получайте согласие каждого клиента, чтобы избежать проблемы confused deputy. [Проверяйте аудиторию токена MCP →](https://dotsagent.io/ru/security#mcpTokenAudience)

- [ ] **Используйте обновлённые версии MCP SDK и инструментов** Минимальные версии: TypeScript SDK 1.26.0, Python SDK 1.27.2, mcp-remote 0.1.16 и MCP Inspector 0.14.1. Создавайте отдельные сервер и транспорт для каждой сессии. [Изолируйте сеансы и арендаторов MCP →](https://dotsagent.io/ru/security#sessionIsolation)

## CI и проверка кода

- [ ] **Не передавайте секреты CI-агентам, которых могут запускать посторонние** Задачам агента, запускаемым по pull request, issue или комментарию от посторонних, выдавайте токен только для чтения и не предоставляйте секреты репозитория. [Не раскрывайте секреты в недоверенных запусках CI →](https://dotsagent.io/ru/security#ciSecretIsolation)

- [ ] **Считайте текст pull request и issue недоверенным** Заголовки, описания, комментарии и diff от посторонних могут содержать инструкции. Требуйте одобрения мейнтейнера, прежде чем запускать на их основе задачи с секретами. [Не раскрывайте секреты в недоверенных запусках CI →](https://dotsagent.io/ru/security#ciSecretIsolation)

## Эксплуатация

- [ ] **Записывайте каждый вызов инструмента, его аргументы и результат** Храните журнал в месте, недоступном для редактирования агентом. Он нужен для восстановления хода инцидента и выявления необычных вызовов.

- [ ] **Подготовьте быстрый способ остановить агентов и отозвать их токены** Убедитесь, что знаете, как за несколько минут остановить каждого работающего агента и отозвать его учётные данные. Отработайте эти действия заранее.

- [ ] **Проверьте агентов на prompt injection до выпуска** Добавляйте инструкции в контент, который читает агент, например в issue, письма и веб-страницы, и проверяйте, что за ними не следуют значимые действия. Повторяйте проверку после каждого изменения инструментов или prompt.

- [ ] **Проверяйте подписи агентов, прежде чем доверять их запросам** Проверяйте подписи Web Bot Auth по каталогу ключей оператора, чтобы установить, какой агент отправил запрос. Отдельно определяйте, что ему разрешено делать: подпись подтверждает оператора, а не пользователя. [Проверяйте подписи агентов, затем авторизуйте →](https://dotsagent.io/ru/security#verifyAgentSignatures)

## Экспортировать в Markdown

`SECURITY-CHECKLIST.md`

```
## Недоверенные данные
- [ ] Помечайте недоверенное содержимое при каждом его поступлении в агента
- [ ] Разделяйте агентов, чтобы ни один не имел доступа ко всем трём составляющим триады
- [ ] Проверяйте и фиксируйте описания всех подключённых инструментов
- [ ] Экранируйте вывод модели перед отображением или выполнением

## Инструменты и учётные данные
- [ ] По умолчанию подключайте все инструменты только для чтения
- [ ] Ограничивайте каждый токен одним проектом и минимальными правами
- [ ] Требуйте подтверждения человека для записи, удаления и отправки
- [ ] Фиксируйте точные версии skills, плагинов и серверов MCP
- [ ] Разрешайте исходящий трафик только к хостам, необходимым инструментам

## Среда выполнения и сеть
- [ ] Запускайте код и shell-инструменты в sandbox
- [ ] Привязывайте шлюзы и панели только к loopback
- [ ] Ограничьте круг тех, кто может писать агенту
- [ ] Создавайте отдельную сессию для каждого пользователя или отправителя

## Серверы и клиенты MCP
- [ ] Отклоняйте токены MCP, выпущенные не для вашего сервера
- [ ] Никогда не передавайте токены клиентов во внешние API
- [ ] Используйте обновлённые версии MCP SDK и инструментов

## CI и проверка кода
- [ ] Не передавайте секреты CI-агентам, которых могут запускать посторонние
- [ ] Считайте текст pull request и issue недоверенным

## Эксплуатация
- [ ] Записывайте каждый вызов инструмента, его аргументы и результат
- [ ] Подготовьте быстрый способ остановить агентов и отозвать их токены
- [ ] Проверьте агентов на prompt injection до выпуска
- [ ] Проверяйте подписи агентов, прежде чем доверять их запросам
```

Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.

© 2026 DotsAgent · Факты проверены 1 октября 2026 г.
