[{"data":1,"prerenderedAt":204},["ShallowReactive",2],{"copy:ru:site:":3,"copy:ru:security:incident,ui,mitigations,incidents.2025-05-github-mcp-toxic-agent-flow,incidents.2025-06-echoleak-m365-copilot.title,incidents.2025-04-mcp-tool-poisoning.title":125,"copy:ru:site:common":202},{"common":4,"nav":16,"footer":44,"home":51,"error":118},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Перейти к содержимому","Меню","Язык","Разделы","Нижний колонтитул","инструмент","Главная","Навигационная цепочка","Копировать","Скопировано","Скачать",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Создание","Подключение","Инструкции","Запуск","Откройте свой сайт","Безопасность","Отслеживание",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Модели и цены на API","Калькулятор стоимости агента","Фреймворки и SDK","Серверы MCP","Генератор конфигурации MCP","Клиенты MCP","Генератор AGENTS.md","Файлы инструкций","Самостоятельный хостинг OpenClaw","Сайты, готовые для AI-агентов","Генератор llms.txt","robots.txt для AI-ботов","Генератор каталога API","Каталог AI-ботов","Безопасность агентов","Журнал инцидентов","Чек-лист безопасности","Журнал изменений",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"О проекте","Конфиденциальность","Условия использования","Карта сайта","Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.","Факты проверены {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":70,"sectionsTitle":71,"sections":72,"latestTitle":101,"allChanges":102,"rulesTitle":103,"rules":104,"aboutLink":117},{"title":53,"description":54},"DotsAgent: справочник и инструменты для создания AI-агентов","Цены на LLM API, калькулятор стоимости агентов, конфигурации MCP для 13 клиентов, генераторы AGENTS.md и llms.txt, заметки о безопасности агентов. Бесплатно, на 18 языках.","Для разработчиков AI-агентов","Настольный справочник разработчика AI-агентов","Цены, протоколы, файлы конфигурации и заметки о безопасности для работы с агентами — всё проверено по официальной документации поставщиков. Найдите нужные сведения, создайте нужный файл и возвращайтесь к коду.","Создать конфигурацию MCP","Оценить стоимость задачи агента","Создать AGENTS.md","Актуальные данные","Состояние стека",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":68,"bots":69},"Спецификация MCP","OpenClaw","Самая дешёвая модель, $\u002FM на входе\u002Fвыходе","Моделей с указанными ценами","MCP-серверы","Отслеживаемые ИИ-боты","Каждое значение вручную сверяется с документацией поставщика.","Что есть на сайте",{"models":73,"mcp":77,"instructions":80,"frameworks":83,"openclaw":86,"agentReady":90,"security":94,"changelog":97},{"title":74,"body":75,"unit":76},"Модели и цены","Цены на входные, выходные и кэшированные токены за миллион — для сравнения рядом. Есть калькулятор стоимости полного запуска агента.","моделей",{"title":68,"body":78,"unit":79},"Каталог серверов Model Context Protocol и генератор конфигураций, который создаёт нужный файл для каждого клиента.","серверов",{"title":33,"body":81,"unit":82},"Создайте AGENTS.md и узнайте, как каждый инструмент читает CLAUDE.md, .cursor\u002Frules и подобные файлы.","форматов файлов",{"title":28,"body":84,"unit":85},"Сравните фреймворки для агентов и SDK поставщиков по языку программирования, лицензии, поддержке MCP и возможностям работы с несколькими агентами.","фреймворков",{"title":87,"body":88,"unit":89},"Развёртывание OpenClaw на своём сервере","Установите, настройте и обновите OpenClaw на своём компьютере или сервере — пошагово.","текущий релиз",{"title":91,"body":92,"unit":93},"Сайты для ИИ-агентов","Создайте llms.txt, правила robots.txt для ИИ-краулеров и api-catalog. Найдите любого бота по user agent.","ботов в списке",{"title":40,"body":95,"unit":96},"Риски для агентов по классификации OWASP, журнал реальных инцидентов и чек-лист для проверки перед запуском.","инцидентов в журнале",{"title":98,"body":99,"unit":100},"Журнал изменений API","Изменения API моделей, SDK и протоколов с датами и ссылками на объявления поставщиков.","записей","Последние изменения","Все изменения","Как мы поддерживаем точность",[105,108,111,114],{"title":106,"body":107},"Факты с источниками.","У каждой цены, версии и флага есть ссылка на страницу поставщика, откуда взята информация, — вы можете проверить её самостоятельно.",{"title":109,"body":110},"Проверки с датой.","На каждой странице указано, когда факты проверяли в последний раз. Устаревшие данные перепроверяют или удаляют.",{"title":112,"body":113},"Без платного размещения.","Никто не платит за размещение в каталоге, более высокую позицию или более лестное описание.",{"title":115,"body":116},"Инструменты работают в браузере.","Генераторы и калькуляторы работают локально, а введённые вами данные не отправляются на сервер.","О DotsAgent",{"title":119,"body":120,"home":121,"popular":122,"failed":123,"failedBody":124},"Страница не найдена","По этому адресу нет страницы. Возможно, она переехала или в ссылке опечатка.","Перейти на главную","Популярные инструменты","Что-то пошло не так","Не удалось загрузить страницу с нашей стороны. Попробуйте ещё раз через минуту или перейдите на главную.",{"incident":126,"ui":131,"mitigations":133,"incidents":179},{"crumb":41,"whatTitle":127,"whyTitle":128,"doTitle":129,"toChecklist":130},"Что произошло","Почему это сработало","Что делать","Выполнить проверку по чек-листу безопасности",{"crumb":40,"sources":132},"Источники",{"lethalTrifecta":134,"designPatterns":137,"camel":140,"leastPrivilege":143,"humanApproval":146,"sandboxing":149,"egressControl":152,"noPublicControlPlane":155,"mcpTokenAudience":158,"sessionIsolation":161,"supplyChainVetting":164,"inboundAccessControl":167,"ciSecretIsolation":170,"outputHandling":173,"verifyAgentSignatures":176},{"title":135,"body":136},"Разорвите смертельную триаду","Правило Саймона Уиллисона: если агент может читать закрытые данные, видит недоверенное содержимое и способен отправлять данные наружу, любой прочитанный им текст можно использовать против вас. Уберите у каждого агента или сеанса хотя бы один из этих трёх факторов. Например, агенту, который разбирает публичные обращения, не нужны секреты, а агенту с доступом к секретам не нужен канал для отправки данных наружу.",{"title":138,"body":139},"Ограничьте агента после получения недоверенного ввода","Исследования паттернов проектирования для безопасности агентов сводятся к одному правилу: если агент уже получил недоверенный ввод, этот ввод не должен запускать значимые действия. К таким паттернам относятся выбор действия, «сначала план, затем выполнение», dual LLM и минимизация контекста. Выбирайте один паттерн для каждого рабочего процесса. Например, зафиксируйте план до того, как агент прочитает недоверенные данные.",{"title":141,"body":142},"Отслеживайте потоки данных с CaMeL","CaMeL разделяет агента на две части: привилегированный планировщик пишет код на основе запроса пользователя, а изолированная модель обрабатывает недоверенные данные. Значения из изолированной части снабжаются тегами возможностей, а политики проверяют эти теги перед запуском любого инструмента. В статье система решила 77% задач AgentDojo с доказуемой безопасностью. Для сравнения: агент без защиты решил 84% задач.",{"title":144,"body":145},"Используйте учётные данные с минимальными привилегиями","По умолчанию предоставляйте агентам доступ только для чтения в рамках конкретного проекта. Никогда не используйте ключ администратора или service_role: в Supabase он обходит защиту на уровне строк. Ограничивайте токены CI и репозитория одной задачей, для которой они нужны. Инцидент с Amazon Q Developer произошёл из-за чрезмерно широких прав GitHub-токена в CodeBuild.",{"title":147,"body":148},"Требуйте подтверждения значимых действий","Требуйте от человека подтверждения вызовов инструментов, которые записывают, удаляют, отправляют или тратят средства. Если никто не отвечает, запрещайте действие. Supabase рекомендует вручную подтверждать вызовы инструментов MCP. В OpenClaw задайте tools.exec.ask значение always, а для askFallback оставьте значение deny. Показывайте все аргументы, чтобы проверяющий видел, что именно будет выполнено.",{"title":150,"body":151},"Изолируйте код и выполнение инструментов","Запускайте команды оболочки и сгенерированный код в контейнере или виртуальной машине без учётных данных, предоставив доступ только к рабочей области. В OpenClaw изоляция по умолчанию отключена, а для tools.exec.security на хостах шлюза задано значение full. Поэтому включите изоляцию, задайте для exec security значение deny или allowlist, установите fs.workspaceOnly в true и не включайте режим повышенных привилегий. Проверьте результат командой openclaw sandbox explain.",{"title":153,"body":154},"Ограничьте исходящий сетевой доступ","По умолчанию запрещайте исходящий трафик от агентов и MCP-серверов, а затем разрешайте только необходимые каждому из них хосты. Не разрешайте автоматически запросы к общим хостам, где публиковать контент может кто угодно: именно так CVE-2026-54316 превратила huggingface.co в канал утечки данных. Почтовому серверу должен быть доступен только API почты, как показал пример postmark-mcp.",{"title":156,"body":157},"Не выставляйте плоскости управления в интернет","Привязывайте шлюзы агентов, панели управления и прокси для отладки к loopback и требуйте токен длиной не менее 24 символов, например созданный командой openssl rand -hex 32. Для удалённого доступа используйте SSH-туннель или Tailscale Serve, а Tailscale Funnel применяйте только с авторизацией по паролю. Регулярно запускайте openclaw security audit --deep.",{"title":159,"body":160},"Проверяйте аудиторию токена MCP","Спецификация авторизации MCP требует, чтобы сервер отклонял токены доступа, выпущенные не для него, и запрещает передавать токен клиента вышестоящему API. Клиенты отправляют индикаторы ресурса RFC 8707, чтобы каждый токен был привязан к одному серверу. Прокси-сервер должен получить согласие каждого клиента, иначе он становится confused deputy.",{"title":162,"body":163},"Изолируйте сеансы и арендаторов MCP","Создавайте отдельный экземпляр сервера и транспорта для каждого сеанса, а не используйте один общий экземпляр для разных клиентов. Привязывайте каждый сеанс и задачу к аутентифицированному субъекту, который их создал, и проверяйте эту привязку при каждом запросе. Причиной обоих уведомлений безопасности MCP SDK за 2026 год стало общее или непривязанное состояние.",{"title":165,"body":166},"Проверяйте skills, плагины и MCP-серверы","Фиксируйте точные версии, изучайте diff перед каждым обновлением и проверяйте результаты сканеров, например VirusTotal, а также статус проверки безопасности в ClawHub. При одобрении сервера сохраняйте хеши описаний инструментов и уведомляйте об их изменении — так можно обнаружить rug pull. OpenClaw не блокирует установку автоматически, поэтому настройте security.installPolicy самостоятельно.",{"title":168,"body":169},"Контролируйте, кто может писать агенту","Для личных сообщений используйте привязку или список разрешённых отправителей, а в групповых чатах требуйте упоминания агента перед выполнением действий. Задайте session.dmScope значение per-channel-peer, чтобы отправители никогда не использовали общий контекст. Любой, кто может написать агенту, может попытаться дать ему инструкции, поэтому список отправителей входит в поверхность атаки.",{"title":171,"body":172},"Не раскрывайте секреты в недоверенных запусках CI","Не запускайте агента с секретами репозитория в рабочих процессах, которые посторонние могут запустить через pull request, issue или комментарий. Считайте враждебными заголовки, описания и комментарии из таких событий. Если шагу действительно нужны секреты, запускайте его только после того, как сопровождающий одобрит запуск.",{"title":174,"body":175},"Считайте вывод модели недоверенным","Экранируйте или очищайте вывод модели перед отображением. Никогда не передавайте его без проверки в оболочку, SQL-запрос или браузер. Запретите автоматическую загрузку изображений Markdown и ссылок на внешние домены, а также задайте строгую Content Security Policy. EchoLeak извлекала данные через URL, которые загружались автоматически.",{"title":177,"body":178},"Проверяйте подписи агентов, затем авторизуйте","Чтобы определить агента, обращающегося к вашему сайту или API, проверяйте его подпись Web Bot Auth по ключам, опубликованным оператором в \u002F.well-known\u002Fhttp-message-signatures-directory. Агент ChatGPT подписывает запросы как Signature-Agent https:\u002F\u002Fchatgpt.com. Действительная подпись показывает, кто управляет агентом, но не указывает, какой пользователь отправил запрос и какие действия ему разрешены. Поэтому авторизуйте каждый запрос отдельно.",{"2025-05-github-mcp-toxic-agent-flow":180,"2025-06-echoleak-m365-copilot":198,"2025-04-mcp-tool-poisoning":200},{"title":181,"seoTitle":182,"summary":183,"tags":184,"what":188,"why":191,"do":193},"Опасный сценарий работы агента через GitHub MCP раскрывает данные приватных репозиториев через публичный issue","Опасный сценарий через GitHub MCP раскрывает данные приватного репозитория","Invariant Labs показала, как вредоносный публичный issue на GitHub может направить агента, работающего через сервер GitHub MCP, на копирование данных из приватного репозитория в публичный pull request.",[185,186,187],"MCP","prompt-инъекция","эксфильтрация данных",[189,190],"26 May 2025 Invariant Labs сообщила о том, что назвала токсичным сценарием работы агента с сервером GitHub MCP. Злоумышленник создаёт issue в публичном репозитории и добавляет в него инструкции для агента. Позже, прочитав открытые issues, агент получает внедрённый текст и следует ему.","Токен агента также мог предоставлять доступ к приватным репозиториям владельца. Следуя инструкциям из issue, агент извлёк данные из этих приватных репозиториев и опубликовал их в pull request в публичном репозитории, где их мог прочитать любой желающий.",[192],"В одной сессии сошлись все три элемента смертоносной триады: токен с доступом к приватным репозиториям, недоверенный текст из публичного issue и публичный pull request как канал утечки. По отдельности каждый элемент вполне обычен. Вместе они позволяют любому, кто может создать issue, прочитать всё, к чему есть доступ у токена.",[194,195,196,197],"Выдавайте агентам, которые читают публичные issues, токен с доступом только к этому репозиторию.","Используйте отдельные сессии агента для публичных и приватных репозиториев.","Требуйте подтверждения, прежде чем агент создаст pull request, комментарий или commit в публичном репозитории.","Считайте заголовки, содержимое и комментарии issues недоверенным вводом.",{"title":199},"EchoLeak: кража данных из Microsoft 365 Copilot без действий пользователя",{"title":201},"Отравление инструментов MCP: скрытые инструкции в описаниях инструментов",{"common":203},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863375665]