---
title: "เช็กลิสต์ความปลอดภัยสำหรับ AI agent: 22 ข้อก่อนนำขึ้นใช้งาน · DotsAgent"
description: "เช็กลิสต์ความปลอดภัย 22 ข้อสำหรับ AI agent ครอบคลุมอินพุตที่ไม่น่าเชื่อถือ ข้อมูลรับรองของ tool การทำ sandboxing, MCP tokens และ secrets ใน CI ระบบบันทึกความคืบหน้าไว้ในเบราว์เซอร์"
url: https://dotsagent.io/th/security/checklist
---

ความปลอดภัย · เครื่องมือ

# เช็กลิสต์ความปลอดภัยของเอเจนต์

ตรวจสอบรายการเหล่านี้ก่อนให้เอเจนต์เข้าถึงข้อมูลจริงหรือข้อมูลรับรอง แต่ละข้อมีลิงก์ไปยังมาตรการป้องกันที่เกี่ยวข้อง และคุณส่งออกความคืบหน้าเป็นไฟล์ Markdown เพื่อใช้ในการรีวิวหรือ pull request ได้

เสร็จแล้ว 0 จาก 22 รายการ

เครื่องหมายถูกจะบันทึกไว้ในเบราว์เซอร์นี้เท่านั้น

## อินพุตที่ไม่น่าเชื่อถือ

- [ ] **ระบุเนื้อหาที่ไม่น่าเชื่อถือทุกจุดที่เนื้อหาเข้าสู่ agent** ระบุหน้าเว็บ อีเมล issue, ticket และผลลัพธ์จากเครื่องมือที่บุคคลภายนอกเขียนได้ เนื้อหาเหล่านี้อาจมีคำสั่งแฝงอยู่ [ตัดวงจรสามปัจจัยอันตราย →](https://dotsagent.io/th/security#lethalTrifecta)

- [ ] **แยก agent เพื่อไม่ให้ agent ใดมีองค์ประกอบทั้งสามของ trifecta** หาก agent อ่านเนื้อหาที่ไม่น่าเชื่อถือ ให้ตัดสิทธิ์เข้าถึงข้อมูลส่วนตัวหรือช่องทางส่งข้อมูลออกอย่างใดอย่างหนึ่ง หาก agent เดียวจำเป็นต้องมีครบทั้งสามองค์ประกอบ ให้ใช้รูปแบบวางแผนแล้วค่อยลงมือทำ หรือออกแบบโดยใช้ LLM สองตัว [จำกัดขอบเขตเอเจนต์หลังได้รับ input ที่ไม่น่าเชื่อถือ →](https://dotsagent.io/th/security#designPatterns)

- [ ] **ตรวจสอบและตรึงคำอธิบายของเครื่องมือที่เชื่อมต่อทุกตัว** คำอธิบายเครื่องมือจะถูกส่งตรงเข้า context ของโมเดล อ่านคำอธิบายก่อนเชื่อมต่อเซิร์ฟเวอร์ และแฮชข้อมูลไว้เพื่อแจ้งเตือนเมื่อมีการเปลี่ยนแปลงภายหลัง [ตรวจสอบ skill, plugin และ MCP server →](https://dotsagent.io/th/security#supplyChainVetting)

- [ ] **Escape เอาต์พุตจากโมเดลก่อนแสดงผลหรือนำไปรัน** ปิดกั้นการโหลดรูปภาพและลิงก์ภายนอกโดยอัตโนมัติในเอาต์พุตที่แสดงผล และกำหนด CSP ที่เข้มงวด ห้ามส่งเอาต์พุตดิบไปยัง shell, SQL query หรือ eval [ถือว่า output จากโมเดลไม่น่าเชื่อถือ →](https://dotsagent.io/th/security#outputHandling)

## เครื่องมือและข้อมูลรับรอง

- [ ] **เริ่มการเชื่อมต่อเครื่องมือทุกครั้งด้วยสิทธิ์อ่านอย่างเดียว** ให้สิทธิ์เขียน ลบ หรือส่งเฉพาะกับเครื่องมือที่จำเป็น และให้เท่าที่ต้องใช้กับงานนั้นเท่านั้น [ใช้ข้อมูลรับรองสิทธิ์ขั้นต่ำ →](https://dotsagent.io/th/security#leastPrivilege)

- [ ] **กำหนดขอบเขต token แต่ละรายการให้ใช้กับโปรเจ็กต์เดียวและมีสิทธิ์เท่าที่จำเป็น** ห้ามใช้คีย์ admin หรือ service_role กับ agent ใช้ token อายุสั้นที่จำกัดขอบเขตไว้เฉพาะโปรเจ็กต์เพื่อลดผลกระทบจากข้อมูลรั่วไหล [ใช้ข้อมูลรับรองสิทธิ์ขั้นต่ำ →](https://dotsagent.io/th/security#leastPrivilege)

- [ ] **กำหนดให้มนุษย์อนุมัติการเขียน การลบ และการส่งข้อมูล** แสดงอาร์กิวเมนต์ของเครื่องมือทั้งหมดในคำขออนุมัติ และปฏิเสธการทำงานหากไม่มีผู้ตอบ ใน OpenClaw ให้ตั้ง tools.exec.ask เป็น always [กำหนดให้อนุมัติก่อนการกระทำที่มีผลสำคัญ →](https://dotsagent.io/th/security#humanApproval)

- [ ] **ตรึงเวอร์ชันที่แน่นอนของ skills, plugins และเซิร์ฟเวอร์ MCP** ตรวจสอบ diff ก่อนอัปเดตทุกครั้ง และตรวจผลการสแกนจาก VirusTotal หรือรายงานตรวจสอบของ ClawHub ใน OpenClaw ให้ตั้ง security.installPolicy [ตรวจสอบ skill, plugin และ MCP server →](https://dotsagent.io/th/security#supplyChainVetting)

- [ ] **อนุญาตทราฟฟิกขาออกเฉพาะไปยังโฮสต์ที่แต่ละเครื่องมือต้องใช้** ปิดกั้นทราฟฟิกขาออกของ agent และเซิร์ฟเวอร์ MCP เป็นค่าเริ่มต้น อย่าใส่โฮสต์แบบหลายผู้เช่าที่ใครก็เผยแพร่เนื้อหาได้ไว้ในรายการอนุมัติอัตโนมัติ [จำกัดการเชื่อมต่อเครือข่ายขาออก →](https://dotsagent.io/th/security#egressControl)

## Runtime และเครือข่าย

- [ ] **รันโค้ดและเครื่องมือ shell ใน sandbox** ใช้ container หรือ VM ที่ไม่มี credentials และ mount เฉพาะ workspace ใน OpenClaw ให้เปิด sandboxing ตั้งค่า tools.exec.security เป็น deny หรือ allowlist และปิด elevated mode [รันโค้ดและ tool ใน sandbox →](https://dotsagent.io/th/security#sandboxing)

- [ ] **Bind gateway และแดชบอร์ดกับ loopback เท่านั้น** เข้าถึงจากระยะไกลผ่าน SSH tunnel หรือ Tailscale Serve และใช้ token ที่มีอย่างน้อย 24 characters เรียกใช้ openclaw security audit --deep เพื่อยืนยัน [อย่าเปิด control plane สู่อินเทอร์เน็ต →](https://dotsagent.io/th/security#noPublicControlPlane)

- [ ] **จำกัดผู้ที่ส่งข้อความถึง agent ได้** ใช้ DM pairing หรือ allowlist และกำหนดให้ mention agent ใน group chat ทุกคนที่ส่งข้อความถึง agent ได้อาจพยายามสั่งให้ agent ทำสิ่งต่าง ๆ [ควบคุมผู้ที่ส่งข้อความถึงเอเจนต์ →](https://dotsagent.io/th/security#inboundAccessControl)

- [ ] **แยก session ให้ผู้ใช้หรือผู้ส่งแต่ละราย** ห้ามให้คนต่างกันใช้ context การสนทนาเดียวกัน ใน OpenClaw ให้ตั้งค่า session.dmScope เป็น per-channel-peer [แยก session และ tenant ของ MCP →](https://dotsagent.io/th/security#sessionIsolation)

## เซิร์ฟเวอร์และไคลเอ็นต์ MCP

- [ ] **ปฏิเสธ MCP token ที่ไม่ได้ออกให้เซิร์ฟเวอร์ของคุณ** ตรวจสอบ audience ของ access token ทุกตัว และให้ client ส่ง resource indicator ตาม RFC 8707 เพื่อผูก token แต่ละตัวกับเซิร์ฟเวอร์เดียว [ตรวจสอบ audience ของ MCP token →](https://dotsagent.io/th/security#mcpTokenAudience)

- [ ] **ห้ามส่งต่อ client token ไปยัง upstream API** ขอ token แยกต่างหากสำหรับการเรียก upstream หากเซิร์ฟเวอร์ของคุณทำหน้าที่เป็น proxy ให้ third party ให้ขอความยินยอมจาก client แต่ละรายเพื่อป้องกันปัญหา confused deputy [ตรวจสอบ audience ของ MCP token →](https://dotsagent.io/th/security#mcpTokenAudience)

- [ ] **อัปเดต MCP SDK และเครื่องมือเป็นเวอร์ชันที่แก้ไขช่องโหว่แล้ว** ขั้นต่ำคือ TypeScript SDK 1.26.0, Python SDK 1.27.2, mcp-remote 0.1.16 และ MCP Inspector 0.14.1 สร้างเซิร์ฟเวอร์และ transport แยกกันในแต่ละ session [แยก session และ tenant ของ MCP →](https://dotsagent.io/th/security#sessionIsolation)

## CI และการรีวิวโค้ด

- [ ] **อย่าให้ secrets แก่ CI agent ที่บุคคลภายนอกเรียกใช้ได้** งานของ agent ที่ทำงานกับ pull request, issue หรือ comment จากบุคคลภายนอกต้องใช้ token แบบอ่านอย่างเดียวและไม่มี repository secrets [เก็บ secrets ให้ห่างจาก CI run ที่ไม่น่าเชื่อถือ →](https://dotsagent.io/th/security#ciSecretIsolation)

- [ ] **ถือว่าข้อความใน pull request และ issue เป็นข้อมูลที่ไม่น่าเชื่อถือ** ชื่อ คำอธิบาย comment และ diff จากบุคคลภายนอกอาจแฝงคำสั่งไว้ ต้องให้ maintainer อนุมัติก่อนเรียกใช้งานที่มี secrets กับข้อมูลเหล่านี้ [เก็บ secrets ให้ห่างจาก CI run ที่ไม่น่าเชื่อถือ →](https://dotsagent.io/th/security#ciSecretIsolation)

## การปฏิบัติงาน

- [ ] **บันทึกการเรียกใช้ tool ทุกครั้ง พร้อม arguments และผลลัพธ์** เก็บ log ไว้ในที่ที่ agent แก้ไขไม่ได้ คุณต้องใช้ log เพื่อย้อนตรวจสอบเหตุการณ์และตรวจจับการเรียกใช้ที่ผิดปกติ

- [ ] **เตรียมวิธีหยุด agent และเพิกถอน token ได้อย่างรวดเร็ว** ต้องรู้วิธีหยุด agent ที่กำลังทำงานทุกตัวและเพิกถอน credentials ภายในไม่กี่นาที ซ้อมขั้นตอนนี้ก่อนที่จะต้องใช้จริง

- [ ] **ทดสอบ agent เพื่อหาช่องโหว่จาก prompt injection ก่อนเผยแพร่** ฝังคำสั่งไว้ในเนื้อหาที่ agent อ่าน เช่น issue, อีเมล และหน้าเว็บ แล้วตรวจสอบว่าไม่มีการดำเนินการที่ส่งผลกระทบตามมา ทดสอบซ้ำทุกครั้งที่เปลี่ยน tool หรือ prompt

- [ ] **ตรวจสอบลายเซ็นของ agent ก่อนเชื่อถือ traffic จาก agent** ตรวจสอบลายเซ็น Web Bot Auth กับไดเรกทอรีคีย์ของ operator เพื่อระบุ agent แยกการกำหนดสิทธิ์ในการดำเนินการออกจากกัน เพราะลายเซ็นระบุ operator ไม่ใช่ผู้ใช้ [ตรวจสอบลายเซ็นของเอเจนต์ แล้วจึงกำหนดสิทธิ์ →](https://dotsagent.io/th/security#verifyAgentSignatures)

## ส่งออกเป็น Markdown

`SECURITY-CHECKLIST.md`

```
## อินพุตที่ไม่น่าเชื่อถือ
- [ ] ระบุเนื้อหาที่ไม่น่าเชื่อถือทุกจุดที่เนื้อหาเข้าสู่ agent
- [ ] แยก agent เพื่อไม่ให้ agent ใดมีองค์ประกอบทั้งสามของ trifecta
- [ ] ตรวจสอบและตรึงคำอธิบายของเครื่องมือที่เชื่อมต่อทุกตัว
- [ ] Escape เอาต์พุตจากโมเดลก่อนแสดงผลหรือนำไปรัน

## เครื่องมือและข้อมูลรับรอง
- [ ] เริ่มการเชื่อมต่อเครื่องมือทุกครั้งด้วยสิทธิ์อ่านอย่างเดียว
- [ ] กำหนดขอบเขต token แต่ละรายการให้ใช้กับโปรเจ็กต์เดียวและมีสิทธิ์เท่าที่จำเป็น
- [ ] กำหนดให้มนุษย์อนุมัติการเขียน การลบ และการส่งข้อมูล
- [ ] ตรึงเวอร์ชันที่แน่นอนของ skills, plugins และเซิร์ฟเวอร์ MCP
- [ ] อนุญาตทราฟฟิกขาออกเฉพาะไปยังโฮสต์ที่แต่ละเครื่องมือต้องใช้

## Runtime และเครือข่าย
- [ ] รันโค้ดและเครื่องมือ shell ใน sandbox
- [ ] Bind gateway และแดชบอร์ดกับ loopback เท่านั้น
- [ ] จำกัดผู้ที่ส่งข้อความถึง agent ได้
- [ ] แยก session ให้ผู้ใช้หรือผู้ส่งแต่ละราย

## เซิร์ฟเวอร์และไคลเอ็นต์ MCP
- [ ] ปฏิเสธ MCP token ที่ไม่ได้ออกให้เซิร์ฟเวอร์ของคุณ
- [ ] ห้ามส่งต่อ client token ไปยัง upstream API
- [ ] อัปเดต MCP SDK และเครื่องมือเป็นเวอร์ชันที่แก้ไขช่องโหว่แล้ว

## CI และการรีวิวโค้ด
- [ ] อย่าให้ secrets แก่ CI agent ที่บุคคลภายนอกเรียกใช้ได้
- [ ] ถือว่าข้อความใน pull request และ issue เป็นข้อมูลที่ไม่น่าเชื่อถือ

## การปฏิบัติงาน
- [ ] บันทึกการเรียกใช้ tool ทุกครั้ง พร้อม arguments และผลลัพธ์
- [ ] เตรียมวิธีหยุด agent และเพิกถอน token ได้อย่างรวดเร็ว
- [ ] ทดสอบ agent เพื่อหาช่องโหว่จาก prompt injection ก่อนเผยแพร่
- [ ] ตรวจสอบลายเซ็นของ agent ก่อนเชื่อถือ traffic จาก agent
```

แหล่งอ้างอิงอิสระสำหรับผู้สร้าง AI agent ไม่มีส่วนเกี่ยวข้องกับผู้ให้บริการที่กล่าวถึง

© 2026 DotsAgent · ตรวจสอบข้อมูลเมื่อ 1 ตุลาคม 2569
