安全 · 工具
Agent 安全检查清单
在 agent 接触真实数据或凭据之前,逐项完成这些检查。每项检查都链接到对应的防护措施;你也可以将进度导出为 Markdown 文件,用于评审或 pull request。
不可信输入
工具和凭据
运行时和网络
MCP 服务器和客户端
CI 和代码审查
运维
导出为 Markdown
## 不可信输入
- [ ] 在不可信内容进入 agent 的任何位置标记它
- [ ] 拆分 agent,避免任何一个 agent 同时具备三项要素
- [ ] 审查并固定每个已连接工具的描述
- [ ] 渲染或执行模型输出前先进行转义
## 工具和凭据
- [ ] 所有工具连接都默认设为只读
- [ ] 将每个 token 限定在单个项目和最小权限范围内
- [ ] 写入、删除和发送操作必须经过人工批准
- [ ] 固定 skills、插件和 MCP 服务器的确切版本
- [ ] 仅允许工具所需的主机发起出站流量
## 运行时和网络
- [ ] 在沙箱中运行代码和 shell 工具
- [ ] 网关和控制面板仅绑定到 loopback
- [ ] 限制可向 agent 发送消息的人
- [ ] 为每位用户或发送者单独创建会话
## MCP 服务器和客户端
- [ ] 拒绝并非为你的服务器签发的 MCP token
- [ ] 绝不将客户端 token 透传给上游 API
- [ ] 确保 MCP SDK 和工具使用已修复的版本
## CI 和代码审查
- [ ] 不要向外部人员可触发的 CI agent 提供密钥
- [ ] 将 pull request 和 issue 内容视为恶意输入
## 运维
- [ ] 记录每次工具调用的参数和结果
- [ ] 准备好快速停止 agent 并撤销其 token 的方法
- [ ] 发布前对 agent 进行 prompt injection 测试
- [ ] 信任 agent 流量前先验证其签名