---
title: "Danh sách kiểm tra bảo mật AI agent: 22 mục trước khi phát hành · DotsAgent"
description: "Danh sách kiểm tra bảo mật gồm 22 mục cho AI agent, bao gồm đầu vào không đáng tin cậy, thông tin xác thực của tool, sandbox, token MCP và bí mật trong CI. Tiến độ được lưu trong trình duyệt."
url: https://dotsagent.io/vi/security/checklist
---

Bảo mật · công cụ

# Danh sách kiểm tra bảo mật agent

Thực hiện các bước kiểm tra này trước khi agent truy cập dữ liệu thật hoặc thông tin xác thực. Mỗi mục liên kết đến biện pháp bảo vệ tương ứng; bạn cũng có thể xuất tiến độ thành tệp Markdown để phục vụ việc đánh giá hoặc tạo pull request.

Đã hoàn thành 0/22

Các mục đã đánh dấu chỉ được lưu trong trình duyệt này.

## Dữ liệu đầu vào không đáng tin cậy

- [ ] **Đánh dấu nội dung không đáng tin cậy ở mọi nơi nội dung đi vào agent** Đánh dấu các trang web, email, issue, ticket và kết quả từ công cụ mà người bên ngoài có thể viết. Bất kỳ nội dung nào trong danh sách này đều có thể chứa chỉ dẫn. [Phá vỡ bộ ba nguy hiểm →](https://dotsagent.io/vi/security#lethalTrifecta)

- [ ] **Tách agent để không agent nào nắm giữ cả ba yếu tố của bộ ba rủi ro** Nếu agent đọc nội dung không đáng tin cậy, hãy tước bỏ quyền truy cập dữ liệu riêng tư hoặc kênh gửi ra ngoài của agent đó. Nếu một agent cần cả ba yếu tố, hãy dùng thiết kế lập kế hoạch rồi thực thi hoặc dual-LLM. [Giới hạn agent sau khi tiếp nhận đầu vào không đáng tin cậy →](https://dotsagent.io/vi/security#designPatterns)

- [ ] **Rà soát và cố định mô tả của mọi công cụ được kết nối** Mô tả công cụ được đưa thẳng vào ngữ cảnh của model. Hãy đọc chúng trước khi kết nối máy chủ và tính hash để phát hiện thay đổi về sau. [Kiểm tra skill, plugin và máy chủ MCP →](https://dotsagent.io/vi/security#supplyChainVetting)

- [ ] **Escape đầu ra của model trước khi hiển thị hoặc thực thi** Chặn tự động tải hình ảnh và liên kết bên ngoài trong nội dung được hiển thị, đồng thời đặt CSP nghiêm ngặt. Không bao giờ chuyển đầu ra thô vào shell, truy vấn SQL hoặc eval. [Coi đầu ra của model là dữ liệu không đáng tin cậy →](https://dotsagent.io/vi/security#outputHandling)

## Công cụ và thông tin xác thực

- [ ] **Đặt mọi kết nối công cụ ở chế độ chỉ đọc theo mặc định** Chỉ cấp quyền ghi, xóa hoặc gửi cho những công cụ cụ thể cần quyền đó, và chỉ trong phạm vi tác vụ đang thực hiện. [Dùng thông tin xác thực với quyền tối thiểu →](https://dotsagent.io/vi/security#leastPrivilege)

- [ ] **Giới hạn mỗi token vào một dự án với quyền tối thiểu** Không dùng khóa admin hoặc service_role cho agent. Token có thời hạn ngắn, giới hạn theo dự án giúp giảm thiểu tác động khi bị lộ. [Dùng thông tin xác thực với quyền tối thiểu →](https://dotsagent.io/vi/security#leastPrivilege)

- [ ] **Yêu cầu con người phê duyệt thao tác ghi, xóa và gửi** Hiển thị đầy đủ các tham số của công cụ trong yêu cầu phê duyệt và mặc định từ chối nếu không có ai phản hồi. Trong OpenClaw, đặt tools.exec.ask thành always. [Yêu cầu phê duyệt cho hành động có hậu quả →](https://dotsagent.io/vi/security#humanApproval)

- [ ] **Cố định phiên bản chính xác của skill, plugin và máy chủ MCP** Rà soát diff trước mỗi lần cập nhật và kiểm tra kết quả quét từ VirusTotal hoặc các báo cáo kiểm tra của ClawHub. Trong OpenClaw, đặt security.installPolicy. [Kiểm tra skill, plugin và máy chủ MCP →](https://dotsagent.io/vi/security#supplyChainVetting)

- [ ] **Chỉ cho phép lưu lượng đi ra đến các máy chủ mà từng công cụ cần** Mặc định chặn lưu lượng đi ra của agent và máy chủ MCP. Không đưa các máy chủ đa người thuê, nơi bất kỳ ai cũng có thể đăng nội dung, vào bất kỳ danh sách tự động phê duyệt nào. [Hạn chế truy cập mạng outbound →](https://dotsagent.io/vi/security#egressControl)

## Môi trường chạy và mạng

- [ ] **Chạy công cụ mã và shell trong sandbox** Dùng container hoặc VM không có thông tin xác thực và chỉ mount workspace. Trong OpenClaw, bật sandbox, đặt tools.exec.security thành deny hoặc allowlist và tắt chế độ nâng quyền. [Chạy mã và tool trong sandbox →](https://dotsagent.io/vi/security#sandboxing)

- [ ] **Chỉ bind gateway và dashboard vào loopback** Truy cập từ xa qua SSH tunnel hoặc Tailscale Serve và dùng token dài ít nhất 24 ký tự. Chạy openclaw security audit --deep để xác nhận. [Không đưa control plane lên Internet →](https://dotsagent.io/vi/security#noPublicControlPlane)

- [ ] **Giới hạn người có thể nhắn tin cho agent** Dùng ghép đôi qua DM hoặc danh sách cho phép, đồng thời yêu cầu nhắc đến agent trong các cuộc trò chuyện nhóm. Bất kỳ ai có thể nhắn tin cho agent đều có thể thử ra chỉ thị cho agent. [Kiểm soát ai có thể nhắn tin cho agent →](https://dotsagent.io/vi/security#inboundAccessControl)

- [ ] **Tạo session riêng cho từng người dùng hoặc người gửi** Không bao giờ để nhiều người dùng chung một ngữ cảnh hội thoại. Trong OpenClaw, đặt session.dmScope thành per-channel-peer. [Cách ly phiên MCP và tenant →](https://dotsagent.io/vi/security#sessionIsolation)

## Máy chủ và client MCP

- [ ] **Từ chối token MCP không được cấp cho server của bạn** Kiểm tra audience của mọi access token và yêu cầu client gửi resource indicator theo RFC 8707 để mỗi token chỉ được ràng buộc với một server. [Xác thực audience của token MCP →](https://dotsagent.io/vi/security#mcpTokenAudience)

- [ ] **Không bao giờ chuyển tiếp token của client đến API upstream** Lấy token riêng cho các lệnh gọi upstream. Nếu server của bạn proxy đến bên thứ ba, hãy xin sự đồng ý của từng client để tránh lỗ hổng confused deputy. [Xác thực audience của token MCP →](https://dotsagent.io/vi/security#mcpTokenAudience)

- [ ] **Dùng MCP SDK và công cụ ở phiên bản đã được vá lỗi** Tối thiểu: TypeScript SDK 1.26.0, Python SDK 1.27.2, mcp-remote 0.1.16 và MCP Inspector 0.14.1. Tạo một server và transport cho mỗi session. [Cách ly phiên MCP và tenant →](https://dotsagent.io/vi/security#sessionIsolation)

## CI và đánh giá mã

- [ ] **Không cấp secret cho agent CI mà người ngoài có thể kích hoạt** Các job agent chạy trên pull request, issue hoặc bình luận từ người ngoài chỉ được cấp token chỉ đọc và không có secret của repository. [Không để lộ secret trong các lượt chạy CI không đáng tin cậy →](https://dotsagent.io/vi/security#ciSecretIsolation)

- [ ] **Coi nội dung pull request và issue là không đáng tin cậy** Tiêu đề, mô tả, bình luận và diff từ người ngoài có thể chứa chỉ thị. Yêu cầu maintainer phê duyệt trước khi chạy bất kỳ job nào có secret trên những nội dung này. [Không để lộ secret trong các lượt chạy CI không đáng tin cậy →](https://dotsagent.io/vi/security#ciSecretIsolation)

## Vận hành

- [ ] **Ghi log mọi lần gọi tool, kèm tham số và kết quả** Lưu log ở nơi agent không thể chỉnh sửa. Bạn cần log để dựng lại diễn biến sự cố và phát hiện các lệnh gọi bất thường.

- [ ] **Luôn có cách nhanh để dừng agent và thu hồi token** Biết cách dừng mọi agent đang chạy và thu hồi thông tin xác thực của chúng trong vài phút. Hãy diễn tập trước khi cần dùng.

- [ ] **Kiểm thử agent trước khi phát hành để phát hiện prompt injection** Cài chỉ thị vào nội dung agent đọc, chẳng hạn issue, email và trang web, rồi xác nhận rằng không có hành động quan trọng nào xảy ra sau đó. Lặp lại sau mỗi lần thay đổi tool hoặc prompt.

- [ ] **Xác minh chữ ký agent trước khi tin cậy lưu lượng từ agent** Kiểm tra chữ ký Web Bot Auth bằng thư mục khóa của operator để xác định agent. Hãy phân quyền riêng cho các hành động mà agent được phép thực hiện, vì chữ ký xác định operator chứ không phải người dùng. [Xác minh chữ ký agent rồi mới cấp quyền →](https://dotsagent.io/vi/security#verifyAgentSignatures)

## Xuất dưới dạng Markdown

`SECURITY-CHECKLIST.md`

```
## Dữ liệu đầu vào không đáng tin cậy
- [ ] Đánh dấu nội dung không đáng tin cậy ở mọi nơi nội dung đi vào agent
- [ ] Tách agent để không agent nào nắm giữ cả ba yếu tố của bộ ba rủi ro
- [ ] Rà soát và cố định mô tả của mọi công cụ được kết nối
- [ ] Escape đầu ra của model trước khi hiển thị hoặc thực thi

## Công cụ và thông tin xác thực
- [ ] Đặt mọi kết nối công cụ ở chế độ chỉ đọc theo mặc định
- [ ] Giới hạn mỗi token vào một dự án với quyền tối thiểu
- [ ] Yêu cầu con người phê duyệt thao tác ghi, xóa và gửi
- [ ] Cố định phiên bản chính xác của skill, plugin và máy chủ MCP
- [ ] Chỉ cho phép lưu lượng đi ra đến các máy chủ mà từng công cụ cần

## Môi trường chạy và mạng
- [ ] Chạy công cụ mã và shell trong sandbox
- [ ] Chỉ bind gateway và dashboard vào loopback
- [ ] Giới hạn người có thể nhắn tin cho agent
- [ ] Tạo session riêng cho từng người dùng hoặc người gửi

## Máy chủ và client MCP
- [ ] Từ chối token MCP không được cấp cho server của bạn
- [ ] Không bao giờ chuyển tiếp token của client đến API upstream
- [ ] Dùng MCP SDK và công cụ ở phiên bản đã được vá lỗi

## CI và đánh giá mã
- [ ] Không cấp secret cho agent CI mà người ngoài có thể kích hoạt
- [ ] Coi nội dung pull request và issue là không đáng tin cậy

## Vận hành
- [ ] Ghi log mọi lần gọi tool, kèm tham số và kết quả
- [ ] Luôn có cách nhanh để dừng agent và thu hồi token
- [ ] Kiểm thử agent trước khi phát hành để phát hiện prompt injection
- [ ] Xác minh chữ ký agent trước khi tin cậy lưu lượng từ agent
```

Tài liệu tham khảo độc lập dành cho những người xây dựng AI agent. Không liên kết với bất kỳ nhà cung cấp nào được nêu ở đây.

© 2026 DotsAgent · Dữ liệu được kiểm tra ngày 1 tháng 10, 2026
