dotsagent.io
Taal:Nederlands
Beveiliging · tools

Beveiligingschecklist voor agents

Loop deze checks na voordat een agent toegang krijgt tot echte gegevens of inloggegevens. Elke check verwijst naar de bijbehorende maatregel. Je kunt je voortgang exporteren als Markdown-bestand voor een review of pull request.

0 van 22 voltooid

Vinkjes worden alleen in deze browser opgeslagen.

Niet-vertrouwde invoer

Tools en inloggegevens

Runtime en netwerk

MCP-servers en -clients

CI en code review

Beheer

Exporteren als Markdown

SECURITY-CHECKLIST.md
## Niet-vertrouwde invoer
- [ ] Markeer niet-vertrouwde content overal waar die de agent binnenkomt
- [ ] Splits agents op, zodat geen enkele agent alle drie de onderdelen van de trifecta heeft
- [ ] Controleer en leg de beschrijvingen van elke verbonden tool vast
- [ ] Escape modeluitvoer voordat je die weergeeft of uitvoert

## Tools en inloggegevens
- [ ] Stel elke toolverbinding standaard in op alleen-lezen
- [ ] Beperk elk token tot één project en minimale rechten
- [ ] Vereis menselijke goedkeuring voor schrijven, verwijderen en verzenden
- [ ] Leg exacte versies vast van skills, plugins en MCP-servers
- [ ] Sta uitgaand verkeer alleen toe naar hosts die elke tool nodig heeft

## Runtime en netwerk
- [ ] Voer code en shell-tools uit in een sandbox
- [ ] Bind gateways en dashboards alleen aan loopback
- [ ] Beperk wie de agent berichten kan sturen
- [ ] Geef elke gebruiker of afzender een aparte sessie

## MCP-servers en -clients
- [ ] Wijs MCP-tokens af die niet voor je server zijn uitgegeven
- [ ] Geef clienttokens nooit door aan upstream-API's
- [ ] Houd MCP-SDK's en -tools up-to-date met beveiligingspatches

## CI en code review
- [ ] Geef geen secrets aan CI-agents die door buitenstaanders kunnen worden geactiveerd
- [ ] Behandel tekst in pull requests en issues als onbetrouwbaar

## Beheer
- [ ] Log elke toolaanroep, inclusief argumenten en resultaat
- [ ] Zorg dat je agents snel kunt stoppen en hun tokens kunt intrekken
- [ ] Test je agents vóór release op prompt injection
- [ ] Controleer agentsignaturen voordat je agentverkeer vertrouwt

Onafhankelijke referentie voor iedereen die AI-agents bouwt. Niet verbonden aan een van de genoemde leveranciers.

© 2026 DotsAgent · Feiten gecontroleerd op 1 oktober 2026