[{"data":1,"prerenderedAt":259},["ShallowReactive",2],{"copy:vi:site:":3,"copy:vi:security:checklist,ui,mitigations":123,"copy:vi:site:common":257},{"common":4,"nav":16,"footer":44,"home":51,"error":116},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Chuyển đến nội dung","Menu","Ngôn ngữ","Mục","Chân trang","công cụ","Trang chủ","Đường dẫn điều hướng","Sao chép","Đã sao chép","Tải xuống",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Xây dựng","Kết nối","Hướng dẫn","Chạy","Mở website của bạn","Bảo mật","Theo dõi",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Model và giá API","Máy tính chi phí agent","Framework và SDK","MCP server","Trình tạo cấu hình MCP","Client MCP","Trình tạo AGENTS.md","Tệp hướng dẫn","Tự host OpenClaw","Website sẵn sàng cho agent","Trình tạo llms.txt","robots.txt cho bot AI","Trình tạo danh mục API","Danh mục bot AI","Bảo mật agent","Nhật ký sự cố","Danh sách kiểm tra bảo mật","Nhật ký thay đổi",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"Giới thiệu","Quyền riêng tư","Điều khoản","Sơ đồ trang","Tài liệu tham khảo độc lập dành cho những người xây dựng AI agent. Không liên kết với bất kỳ nhà cung cấp nào được nêu ở đây.","Dữ liệu được kiểm tra ngày {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":70,"sectionsTitle":71,"sections":72,"latestTitle":99,"allChanges":100,"rulesTitle":101,"rules":102,"aboutLink":115},{"title":53,"description":54},"DotsAgent: tài liệu tham khảo và công cụ xây dựng AI agent","Giá API LLM, công cụ tính chi phí agent, cấu hình MCP cho 13 client, trình tạo AGENTS.md và llms.txt, cùng ghi chú về bảo mật agent. Miễn phí, có 18 ngôn ngữ.","Dành cho nhà phát triển xây dựng AI agent","Cẩm nang tra cứu cho người xây dựng agent","Giá cả, giao thức, tệp cấu hình và ghi chú bảo mật dành cho công việc với agent, tất cả đều được đối chiếu với tài liệu của nhà cung cấp. Tra cứu thông tin, tạo tệp bạn cần rồi quay lại với code.","Tạo cấu hình MCP","Tính giá tác vụ của agent","Soạn AGENTS.md","Số liệu hiện tại","Tình hình hệ sinh thái",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":68,"bots":69},"Đặc tả MCP","OpenClaw","Model rẻ nhất, $\u002FM đầu vào\u002Fđầu ra","Model đã có giá","Máy chủ MCP","Bot AI được theo dõi","Mỗi số liệu đều được kiểm tra thủ công với tài liệu của nhà cung cấp.","Có gì trên trang",{"models":73,"mcp":77,"instructions":80,"frameworks":83,"openclaw":86,"agentReady":89,"security":92,"changelog":95},{"title":74,"body":75,"unit":76},"Model và giá","So sánh giá token đầu vào, đầu ra và token được cache trên mỗi triệu token, kèm công cụ tính chi phí cho toàn bộ lượt chạy của agent.","model",{"title":68,"body":78,"unit":79},"Danh mục máy chủ Model Context Protocol và công cụ tạo cấu hình, ghi đúng tệp cho từng client.","máy chủ",{"title":33,"body":81,"unit":82},"Tạo AGENTS.md và xem từng công cụ đọc CLAUDE.md, .cursor\u002Frules và các tệp tương tự như thế nào.","định dạng tệp",{"title":28,"body":84,"unit":85},"So sánh framework agent và SDK của nhà cung cấp theo ngôn ngữ, giấy phép, khả năng hỗ trợ MCP và tính năng đa agent.","framework",{"title":34,"body":87,"unit":88},"Cài đặt, cấu hình và cập nhật OpenClaw trên máy hoặc máy chủ của bạn theo từng bước.","bản phát hành hiện tại",{"title":35,"body":90,"unit":91},"Tạo llms.txt, quy tắc robots.txt cho crawler AI và api-catalog; tra cứu mọi bot bằng user agent.","bot được liệt kê",{"title":40,"body":93,"unit":94},"Các rủi ro OWASP đối với agent, nhật ký sự cố thực tế và checklist để bạn rà soát trước khi ra mắt.","sự cố được ghi nhận",{"title":96,"body":97,"unit":98},"Nhật ký thay đổi API","Các thay đổi có ghi ngày đối với API model, SDK và giao thức, mỗi mục đều liên kết đến thông báo của nhà cung cấp.","mục","Thay đổi mới nhất","Tất cả thay đổi","Cách chúng tôi đảm bảo độ chính xác",[103,106,109,112],{"title":104,"body":105},"Thông tin có nguồn.","Mỗi mức giá, phiên bản và flag đều liên kết đến trang của nhà cung cấp mà thông tin đó lấy từ đó, để bạn tự kiểm tra.",{"title":107,"body":108},"Kiểm tra có ghi ngày.","Mỗi trang cho biết thời điểm thông tin được kiểm tra lần cuối. Các mục đã cũ sẽ được kiểm tra lại hoặc gỡ bỏ.",{"title":110,"body":111},"Không trả phí để được ưu tiên.","Không ai phải trả tiền để được liệt kê, xếp hạng cao hơn hoặc mô tả ưu ái hơn.",{"title":113,"body":114},"Công cụ chạy trên trình duyệt của bạn.","Các công cụ tạo và máy tính chạy cục bộ; nội dung bạn nhập không được gửi đến máy chủ.","Giới thiệu về DotsAgent",{"title":117,"body":118,"home":119,"popular":120,"failed":121,"failedBody":122},"Không tìm thấy trang","Địa chỉ này không khớp với trang nào. Trang có thể đã được chuyển đi hoặc liên kết có thể bị sai.","Về trang chủ","Công cụ phổ biến","Đã xảy ra lỗi","Đã xảy ra lỗi khi tải trang từ phía chúng tôi. Hãy thử lại sau một phút hoặc bắt đầu từ trang chủ.",{"checklist":124,"ui":209,"mitigations":211},{"seo":125,"crumb":42,"eyebrow":128,"title":129,"lead":130,"progress":131,"clear":132,"stored":133,"groups":134,"items":141,"exportTitle":208},{"title":126,"description":127},"Danh sách kiểm tra bảo mật AI agent: 22 mục trước khi phát hành","Danh sách kiểm tra bảo mật gồm 22 mục cho AI agent, bao gồm đầu vào không đáng tin cậy, thông tin xác thực của tool, sandbox, token MCP và bí mật trong CI. Tiến độ được lưu trong trình duyệt.","Bảo mật · công cụ","Danh sách kiểm tra bảo mật agent","Thực hiện các bước kiểm tra này trước khi agent truy cập dữ liệu thật hoặc thông tin xác thực. Mỗi mục liên kết đến biện pháp bảo vệ tương ứng; bạn cũng có thể xuất tiến độ thành tệp Markdown để phục vụ việc đánh giá hoặc tạo pull request.","Đã hoàn thành {done}\u002F{total}","Xóa tất cả","Các mục đã đánh dấu chỉ được lưu trong trình duyệt này.",{"inputs":135,"tools":136,"runtime":137,"mcp":138,"ci":139,"operate":140},"Dữ liệu đầu vào không đáng tin cậy","Công cụ và thông tin xác thực","Môi trường chạy và mạng","Máy chủ và client MCP","CI và đánh giá mã","Vận hành",{"untrustedLabel":142,"trifectaSplit":145,"toolDescriptions":148,"outputEscaping":151,"readOnlyDefault":154,"scopedTokens":157,"approvalWrites":160,"pinVersions":163,"egressAllowlist":166,"sandbox":169,"loopbackBind":172,"inboundAllowlist":175,"sessionPerUser":178,"tokenAudience":181,"noPassthrough":184,"patchSdks":187,"ciNoSecrets":190,"ciUntrustedTriggers":193,"logToolCalls":196,"killSwitch":199,"redTeam":202,"verifyBots":205},{"title":143,"body":144},"Đánh dấu nội dung không đáng tin cậy ở mọi nơi nội dung đi vào agent","Đánh dấu các trang web, email, issue, ticket và kết quả từ công cụ mà người bên ngoài có thể viết. Bất kỳ nội dung nào trong danh sách này đều có thể chứa chỉ dẫn.",{"title":146,"body":147},"Tách agent để không agent nào nắm giữ cả ba yếu tố của bộ ba rủi ro","Nếu agent đọc nội dung không đáng tin cậy, hãy tước bỏ quyền truy cập dữ liệu riêng tư hoặc kênh gửi ra ngoài của agent đó. Nếu một agent cần cả ba yếu tố, hãy dùng thiết kế lập kế hoạch rồi thực thi hoặc dual-LLM.",{"title":149,"body":150},"Rà soát và cố định mô tả của mọi công cụ được kết nối","Mô tả công cụ được đưa thẳng vào ngữ cảnh của model. Hãy đọc chúng trước khi kết nối máy chủ và tính hash để phát hiện thay đổi về sau.",{"title":152,"body":153},"Escape đầu ra của model trước khi hiển thị hoặc thực thi","Chặn tự động tải hình ảnh và liên kết bên ngoài trong nội dung được hiển thị, đồng thời đặt CSP nghiêm ngặt. Không bao giờ chuyển đầu ra thô vào shell, truy vấn SQL hoặc eval.",{"title":155,"body":156},"Đặt mọi kết nối công cụ ở chế độ chỉ đọc theo mặc định","Chỉ cấp quyền ghi, xóa hoặc gửi cho những công cụ cụ thể cần quyền đó, và chỉ trong phạm vi tác vụ đang thực hiện.",{"title":158,"body":159},"Giới hạn mỗi token vào một dự án với quyền tối thiểu","Không dùng khóa admin hoặc service_role cho agent. Token có thời hạn ngắn, giới hạn theo dự án giúp giảm thiểu tác động khi bị lộ.",{"title":161,"body":162},"Yêu cầu con người phê duyệt thao tác ghi, xóa và gửi","Hiển thị đầy đủ các tham số của công cụ trong yêu cầu phê duyệt và mặc định từ chối nếu không có ai phản hồi. Trong OpenClaw, đặt tools.exec.ask thành always.",{"title":164,"body":165},"Cố định phiên bản chính xác của skill, plugin và máy chủ MCP","Rà soát diff trước mỗi lần cập nhật và kiểm tra kết quả quét từ VirusTotal hoặc các báo cáo kiểm tra của ClawHub. Trong OpenClaw, đặt security.installPolicy.",{"title":167,"body":168},"Chỉ cho phép lưu lượng đi ra đến các máy chủ mà từng công cụ cần","Mặc định chặn lưu lượng đi ra của agent và máy chủ MCP. Không đưa các máy chủ đa người thuê, nơi bất kỳ ai cũng có thể đăng nội dung, vào bất kỳ danh sách tự động phê duyệt nào.",{"title":170,"body":171},"Chạy công cụ mã và shell trong sandbox","Dùng container hoặc VM không có thông tin xác thực và chỉ mount workspace. Trong OpenClaw, bật sandbox, đặt tools.exec.security thành deny hoặc allowlist và tắt chế độ nâng quyền.",{"title":173,"body":174},"Chỉ bind gateway và dashboard vào loopback","Truy cập từ xa qua SSH tunnel hoặc Tailscale Serve và dùng token dài ít nhất 24 ký tự. Chạy openclaw security audit --deep để xác nhận.",{"title":176,"body":177},"Giới hạn người có thể nhắn tin cho agent","Dùng ghép đôi qua DM hoặc danh sách cho phép, đồng thời yêu cầu nhắc đến agent trong các cuộc trò chuyện nhóm. Bất kỳ ai có thể nhắn tin cho agent đều có thể thử ra chỉ thị cho agent.",{"title":179,"body":180},"Tạo session riêng cho từng người dùng hoặc người gửi","Không bao giờ để nhiều người dùng chung một ngữ cảnh hội thoại. Trong OpenClaw, đặt session.dmScope thành per-channel-peer.",{"title":182,"body":183},"Từ chối token MCP không được cấp cho server của bạn","Kiểm tra audience của mọi access token và yêu cầu client gửi resource indicator theo RFC 8707 để mỗi token chỉ được ràng buộc với một server.",{"title":185,"body":186},"Không bao giờ chuyển tiếp token của client đến API upstream","Lấy token riêng cho các lệnh gọi upstream. Nếu server của bạn proxy đến bên thứ ba, hãy xin sự đồng ý của từng client để tránh lỗ hổng confused deputy.",{"title":188,"body":189},"Dùng MCP SDK và công cụ ở phiên bản đã được vá lỗi","Tối thiểu: TypeScript SDK 1.26.0, Python SDK 1.27.2, mcp-remote 0.1.16 và MCP Inspector 0.14.1. Tạo một server và transport cho mỗi session.",{"title":191,"body":192},"Không cấp secret cho agent CI mà người ngoài có thể kích hoạt","Các job agent chạy trên pull request, issue hoặc bình luận từ người ngoài chỉ được cấp token chỉ đọc và không có secret của repository.",{"title":194,"body":195},"Coi nội dung pull request và issue là không đáng tin cậy","Tiêu đề, mô tả, bình luận và diff từ người ngoài có thể chứa chỉ thị. Yêu cầu maintainer phê duyệt trước khi chạy bất kỳ job nào có secret trên những nội dung này.",{"title":197,"body":198},"Ghi log mọi lần gọi tool, kèm tham số và kết quả","Lưu log ở nơi agent không thể chỉnh sửa. Bạn cần log để dựng lại diễn biến sự cố và phát hiện các lệnh gọi bất thường.",{"title":200,"body":201},"Luôn có cách nhanh để dừng agent và thu hồi token","Biết cách dừng mọi agent đang chạy và thu hồi thông tin xác thực của chúng trong vài phút. Hãy diễn tập trước khi cần dùng.",{"title":203,"body":204},"Kiểm thử agent trước khi phát hành để phát hiện prompt injection","Cài chỉ thị vào nội dung agent đọc, chẳng hạn issue, email và trang web, rồi xác nhận rằng không có hành động quan trọng nào xảy ra sau đó. Lặp lại sau mỗi lần thay đổi tool hoặc prompt.",{"title":206,"body":207},"Xác minh chữ ký agent trước khi tin cậy lưu lượng từ agent","Kiểm tra chữ ký Web Bot Auth bằng thư mục khóa của operator để xác định agent. Hãy phân quyền riêng cho các hành động mà agent được phép thực hiện, vì chữ ký xác định operator chứ không phải người dùng.","Xuất dưới dạng Markdown",{"crumb":40,"sources":210},"Nguồn",{"lethalTrifecta":212,"designPatterns":215,"camel":218,"leastPrivilege":221,"humanApproval":224,"sandboxing":227,"egressControl":230,"noPublicControlPlane":233,"mcpTokenAudience":236,"sessionIsolation":239,"supplyChainVetting":242,"inboundAccessControl":245,"ciSecretIsolation":248,"outputHandling":251,"verifyAgentSignatures":254},{"title":213,"body":214},"Phá vỡ bộ ba nguy hiểm","Quy tắc của Simon Willison: bất kỳ văn bản nào agent đọc cũng có thể bị lợi dụng để chống lại bạn nếu agent có thể đọc dữ liệu riêng tư, tiếp xúc với nội dung không đáng tin cậy và gửi dữ liệu ra ngoài. Hãy loại bỏ ít nhất một trong ba yếu tố khỏi mỗi agent hoặc phiên. Ví dụ, agent phân loại issue công khai không được cấp quyền truy cập bí mật; agent nắm giữ bí mật thì không được có kênh gửi dữ liệu ra ngoài.",{"title":216,"body":217},"Giới hạn agent sau khi tiếp nhận đầu vào không đáng tin cậy","Nghiên cứu về các mẫu thiết kế bảo mật cho agent đưa ra một nguyên tắc: sau khi agent tiếp nhận dữ liệu đầu vào không đáng tin cậy, dữ liệu đó không được phép kích hoạt các hành động có hậu quả đáng kể. Các mẫu thiết kế gồm action-selector, plan-then-execute, dual LLM và tối thiểu hoá ngữ cảnh. Chọn một mẫu cho mỗi quy trình; chẳng hạn, cố định kế hoạch trước khi agent đọc bất kỳ dữ liệu không đáng tin cậy nào.",{"title":219,"body":220},"Theo dõi luồng dữ liệu bằng CaMeL","CaMeL chia agent thành hai phần: một bộ lập kế hoạch có đặc quyền tạo mã từ yêu cầu của người dùng, còn một mô hình bị cách ly xử lý dữ liệu không đáng tin cậy. Các giá trị từ phần bị cách ly mang thẻ quyền hạn; chính sách sẽ kiểm tra các thẻ này trước khi chạy bất kỳ tool nào. Trong bài báo, hệ thống giải được 77% tác vụ AgentDojo với khả năng bảo mật có thể chứng minh, so với 84% của agent không có cơ chế bảo vệ.",{"title":222,"body":223},"Dùng thông tin xác thực với quyền tối thiểu","Mặc định, chỉ cấp cho agent quyền chỉ đọc trong phạm vi từng dự án; tuyệt đối không cấp khoá admin hoặc service_role, vì trong Supabase các khoá này bỏ qua bảo mật cấp hàng. Giới hạn token CI và repository chỉ cho đúng tác vụ cần dùng. Sự cố Amazon Q Developer bắt nguồn từ một token GitHub có phạm vi quyền quá rộng trong CodeBuild.",{"title":225,"body":226},"Yêu cầu phê duyệt cho hành động có hậu quả","Yêu cầu người dùng xác nhận các lệnh gọi tool có thể ghi, xoá, gửi hoặc tiêu tiền; nếu không có ai phản hồi, hãy từ chối theo mặc định. Supabase khuyến nghị phê duyệt thủ công các lệnh gọi tool MCP. Trong OpenClaw, đặt tools.exec.ask thành always và giữ askFallback ở deny. Hiển thị đầy đủ các đối số để người duyệt biết chính xác thao tác nào sẽ được thực thi.",{"title":228,"body":229},"Chạy mã và tool trong sandbox","Chạy lệnh shell và mã được tạo trong container hoặc VM không chứa thông tin xác thực và chỉ truy cập được workspace. OpenClaw mặc định tắt sandboxing và đặt tools.exec.security thành full trên các máy chủ gateway. Vì vậy, hãy bật sandboxing, đặt bảo mật exec thành deny hoặc allowlist, đặt fs.workspaceOnly thành true và giữ chế độ elevated ở trạng thái tắt. Xác nhận kết quả bằng openclaw sandbox explain.",{"title":231,"body":232},"Hạn chế truy cập mạng outbound","Mặc định, chặn lưu lượng outbound từ agent và máy chủ MCP, sau đó chỉ cho phép các host mà từng thành phần cần dùng. Không bao giờ tự động phê duyệt yêu cầu fetch đến các host nhiều bên thuê nơi bất kỳ ai cũng có thể đăng nội dung. Đây là cách CVE-2026-54316 biến huggingface.co thành kênh rò rỉ dữ liệu. Máy chủ email chỉ nên truy cập API gửi thư, không truy cập nơi nào khác, như trường hợp postmark-mcp đã cho thấy.",{"title":234,"body":235},"Không đưa control plane lên Internet","Bind gateway, dashboard và proxy debug của agent vào loopback; yêu cầu token dài ít nhất 24 ký tự, chẳng hạn được tạo bằng openssl rand -hex 32. Truy cập từ xa qua SSH tunnel hoặc Tailscale Serve; chỉ dùng Tailscale Funnel khi có xác thực bằng mật khẩu. Lên lịch chạy openclaw security audit --deep.",{"title":237,"body":238},"Xác thực audience của token MCP","Đặc tả cấp quyền của MCP yêu cầu máy chủ từ chối access token không được cấp cho chính máy chủ đó, đồng thời cấm chuyển tiếp token của client đến API upstream. Client gửi resource indicator theo RFC 8707 để ràng buộc mỗi token với một máy chủ. Máy chủ proxy cần có sự đồng ý của từng client; nếu không, proxy sẽ trở thành deputy bị đánh lừa.",{"title":240,"body":241},"Cách ly phiên MCP và tenant","Tạo một máy chủ và một transport instance riêng cho mỗi phiên, thay vì dùng chung một instance giữa các client. Gắn từng phiên và tác vụ với principal đã xác thực tạo ra chúng, rồi kiểm tra mối liên kết đó trong mỗi request. Cả hai cảnh báo MCP SDK năm 2026 đều bắt nguồn từ trạng thái được chia sẻ hoặc không được ràng buộc.",{"title":243,"body":244},"Kiểm tra skill, plugin và máy chủ MCP","Ghim phiên bản chính xác, đọc diff trước mỗi lần cập nhật và kiểm tra kết quả từ các công cụ quét như VirusTotal cũng như trạng thái kiểm tra bảo mật của ClawHub. Băm nội dung mô tả tool khi phê duyệt máy chủ và cảnh báo khi nội dung thay đổi để phát hiện hành vi rút thảm. OpenClaw không tự động chặn khi cài đặt, vì vậy hãy tự đặt security.installPolicy.",{"title":246,"body":247},"Kiểm soát ai có thể nhắn tin cho agent","Giới hạn quyền truy cập DM bằng cơ chế ghép nối hoặc danh sách cho phép; yêu cầu nhắc đến agent trước khi agent hành động trong chat nhóm; đặt session.dmScope thành per-channel-peer để người gửi không bao giờ dùng chung ngữ cảnh. Bất kỳ ai có thể nhắn tin cho agent đều có thể tìm cách chỉ thị cho agent, vì vậy danh sách người gửi là một phần trong bề mặt tấn công của bạn.",{"title":249,"body":250},"Không để lộ secret trong các lượt chạy CI không đáng tin cậy","Đừng chạy agent có quyền truy cập secret của repository trên các workflow mà người ngoài có thể kích hoạt qua pull request, issue hoặc comment. Hãy xem tiêu đề, mô tả và comment từ những sự kiện này là dữ liệu có hại. Nếu một bước thực sự cần secret, chỉ chạy bước đó sau khi maintainer phê duyệt lượt chạy.",{"title":252,"body":253},"Coi đầu ra của model là dữ liệu không đáng tin cậy","Mã hoá hoặc làm sạch đầu ra của model trước khi hiển thị; tuyệt đối không chuyển đầu ra chưa kiểm tra trực tiếp vào shell, truy vấn SQL hoặc trình duyệt. Chặn tự động tải ảnh markdown và liên kết đến miền bên ngoài; đồng thời đặt Content Security Policy nghiêm ngặt. EchoLeak đã đưa dữ liệu ra ngoài qua các URL tự tải.",{"title":255,"body":256},"Xác minh chữ ký agent rồi mới cấp quyền","Để xác định agent đang gọi trang web hoặc API của bạn, hãy xác minh chữ ký Web Bot Auth của agent dựa trên các khoá mà operator công bố tại \u002F.well-known\u002Fhttp-message-signatures-directory. ChatGPT agent ký bằng Signature-Agent https:\u002F\u002Fchatgpt.com. Chữ ký hợp lệ cho biết ai vận hành agent, chứ không cho biết người dùng nào đã gửi yêu cầu hoặc người dùng đó được phép làm gì; vì vậy, hãy cấp quyền riêng cho từng request.",{"common":258},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863393599]