dotsagent.io
Idioma:Português
Segurança · ferramenta

Checklist de segurança para agentes

Faça estas verificações antes de permitir que um agente acesse dados reais ou credenciais. Cada item leva à defesa correspondente, e você pode exportar o progresso como um arquivo Markdown para uma revisão ou pull request.

0 de 22 concluídos

As marcações são salvas apenas neste navegador.

Entradas não confiáveis

Ferramentas e credenciais

Ambiente de execução e rede

Servidores e clientes MCP

CI e revisão de código

Operações

Exportar como Markdown

SECURITY-CHECKLIST.md
## Entradas não confiáveis
- [ ] Identifique o conteúdo não confiável em todos os pontos de entrada do agente
- [ ] Divida os agentes para que nenhum tenha os três componentes da tríade
- [ ] Revise e fixe as descrições de todas as ferramentas conectadas
- [ ] Escape a saída do modelo antes de exibi-la ou executá-la

## Ferramentas e credenciais
- [ ] Inicie todas as conexões com ferramentas em modo somente leitura
- [ ] Restrinja cada token a um projeto e às permissões mínimas
- [ ] Exija aprovação humana para gravar, excluir e enviar
- [ ] Fixe as versões exatas de skills, plugins e servidores MCP
- [ ] Permita tráfego de saída apenas para os hosts necessários a cada ferramenta

## Ambiente de execução e rede
- [ ] Execute ferramentas de código e shell em um sandbox
- [ ] Vincule gateways e dashboards somente ao loopback
- [ ] Limite quem pode enviar mensagens ao agente
- [ ] Use uma sessão separada para cada usuário ou remetente

## Servidores e clientes MCP
- [ ] Rejeite tokens MCP que não foram emitidos para o seu servidor
- [ ] Nunca repasse tokens de clientes para APIs upstream
- [ ] Mantenha os SDKs e as ferramentas MCP atualizados

## CI e revisão de código
- [ ] Não forneça segredos a agentes de CI que terceiros possam acionar
- [ ] Trate textos de pull requests e issues como conteúdo hostil

## Operações
- [ ] Registre cada chamada de ferramenta, com argumentos e resultado
- [ ] Tenha uma forma rápida de parar agentes e revogar tokens
- [ ] Teste seus agentes contra prompt injection antes do lançamento
- [ ] Verifique as assinaturas dos agentes antes de confiar no tráfego deles

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026