dotsagent.io
Język:Polski
Bezpieczeństwo · narzędzia

Lista kontrolna bezpieczeństwa agentów

Przejdź przez te kontrole, zanim agent uzyska dostęp do rzeczywistych danych lub poświadczeń. Każda z nich zawiera link do opisywanego zabezpieczenia. Możesz też wyeksportować postępy do pliku Markdown, aby wykorzystać je podczas przeglądu lub w pull requeście.

Wykonano 0 z 22

Zaznaczenia są zapisywane tylko w tej przeglądarce.

Niezaufane dane wejściowe

Narzędzia i dane uwierzytelniające

Środowisko uruchomieniowe i sieć

Serwery i klienci MCP

CI i przegląd kodu

Obsługa

Eksportuj jako Markdown

SECURITY-CHECKLIST.md
## Niezaufane dane wejściowe
- [ ] Oznaczaj niezaufane treści w każdym miejscu, z którego trafiają do agenta
- [ ] Rozdziel agentów tak, by żaden nie miał wszystkich trzech elementów układanki
- [ ] Sprawdź i przypnij opisy wszystkich podłączonych narzędzi
- [ ] Escapuj dane wyjściowe modelu przed ich wyświetleniem lub wykonaniem

## Narzędzia i dane uwierzytelniające
- [ ] Domyślnie ustawiaj połączenia z narzędziami jako tylko do odczytu
- [ ] Ogranicz każdy token do jednego projektu i minimalnych uprawnień
- [ ] Wymagaj zatwierdzenia przez człowieka przed zapisem, usunięciem lub wysłaniem
- [ ] Przypinaj dokładne wersje skills, wtyczek i serwerów MCP
- [ ] Zezwalaj na ruch wychodzący tylko do hostów wymaganych przez poszczególne narzędzia

## Środowisko uruchomieniowe i sieć
- [ ] Uruchamiaj kod i narzędzia powłoki w sandboxie
- [ ] Udostępniaj bramy i dashboardy tylko na loopback
- [ ] Ogranicz, kto może wysyłać wiadomości do agenta
- [ ] Przydziel każdemu użytkownikowi lub nadawcy osobną sesję

## Serwery i klienci MCP
- [ ] Odrzucaj tokeny MCP, które nie zostały wydane dla Twojego serwera
- [ ] Nigdy nie przekazuj tokenów klienta do upstream API
- [ ] Korzystaj z aktualnych, załatanych wersji SDK MCP i narzędzi

## CI i przegląd kodu
- [ ] Nie udostępniaj sekretów agentom CI, których mogą uruchomić osoby z zewnątrz
- [ ] Traktuj treść pull requestów i zgłoszeń jako niezaufaną

## Obsługa
- [ ] Rejestruj każde wywołanie narzędzia wraz z argumentami i wynikiem
- [ ] Zapewnij szybki sposób zatrzymywania agentów i unieważniania ich tokenów
- [ ] Przed wdrożeniem przetestuj agentów pod kątem prompt injection
- [ ] Weryfikuj podpisy agentów przed zaufaniem ruchowi agentów

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026