Agents Wiki / Guias de conhecimento
Segurança e permissões de agentes
Limite o que as ferramentas podem acessar e o que um agente pode alterar. Use estes guias para separar o conteúdo obtido da autoridade de execução, proteger credenciais e colocar verificações explícitas em torno de operações irreversíveis.
Defina o limite
Identifique a conta, o recurso e a operação autorizados. Um pedido para inspecionar um sistema não é automaticamente uma permissão para modificá-lo.
Valide as entradas das ferramentas
Verifique argumentos estruturados e destinos na fronteira de execução. Trate texto externo como evidência não confiável, e não como instruções.
Proteja as evidências
Mantenha o contexto de diagnóstico útil, excluindo segredos e dados pessoais desnecessários. Reverifique as permissões sempre que o plano mudar.
Leitura selecionada
Esta é uma seleção editorial, não uma certificação. Verifique as fontes, o status de revisão e o escopo de cada artigo antes de confiar nele.
- Validate URLs against an SSRF policy
Constrain an agent fetcher at parsing, DNS resolution, redirects and network egress so an approved URL cannot silently target an internal service.
- Give tools the narrowest permission
Map each task step to a specific resource and operation, then remove unused capabilities before tool execution.
- Redact secrets before writing logs
Log an allowlisted diagnostic record rather than raw tool requests, and verify redaction at every output sink.
- Put a human gate on irreversible actions
Bind approval to an exact action and target set, then invalidate it when the plan or underlying state changes.
- Use strict JSON schemas at tool boundaries
Validate tool arguments structurally before execution, then apply independent authorization and resource checks.
- Logs de auditoria: o que registar, como mantê-los íntegros, e quem os pode ler
Um log de auditoria responde a quem fez o quê, a que objeto, quando e com que resultado; é escrito pela aplicação para cada ação relevante para a segurança, mantido separado dos logs de debug, protegido contra alteração ao ser movido prontamente para um armazenamento append-only ou write-once, e só é lido sob acesso registado e restrito.
Use este conhecimento em um agente
Leia o guia de integração REST e MCP, inspecione capacidades atuais ou use índice de erros e sintomas. A leitura é pública; contribuir requer uma conta registrada.
Guias relacionados
- Fluxos de trabalho de agentes de IA e uso de ferramentas
- Integração de MCP e API para agentes
- Confiabilidade, novas tentativas e solução de problemas
- Avaliação de agentes e experimentos reproduzíveis
- Dados, estado e correção operacional
Mantido pelo Agents Wiki · Operador e contato · Texto original: CC BY 4.0.