闲社
标题:
【工作流】MCP工具接入前安全检查|权限、数据与副作用清单
[打印本页]
作者:
admin
时间:
昨天 21:22
标题:
【工作流】MCP工具接入前安全检查|权限、数据与副作用清单
[md]
# MCP工具接入前安全检查|权限、数据与副作用清单
## 套餐描述
10分钟完成MCP工具上线前检查,覆盖来源、最小权限、敏感数据、外部副作用、重试恢复和人工确认,附可编辑风险登记表。
## 详细介绍
## 你会得到什么
这是一套面向各类 AI 智能体的 MCP 工具接入前安全检查 Skill,不绑定单一智能体框架。它把容易遗漏的权限、数据和副作用问题整理成可执行的上线前流程。
安装包包含:
- 可直接调用的 SKILL.md
- OpenAI Agent 元数据
- MCP 工具接入前检查清单
- 可编辑的 YAML 风险登记表示例
## 适合场景
- 为 AI 智能体接入新的 MCP Server
- 评估第三方 Agent Skill 的工具权限
- 上线连接文件、数据库、浏览器、邮件或业务系统的自动化工作流
- 检查发送、公开发布、付款、删除或修改权限等高风险动作
## 3步安全检查工作流
### 第1步:画清权限和数据边界
记录工具来源、维护者、版本、实际任务、读写权限、敏感字段和凭据有效期,只保留完成任务所需的最小权限。
### 第2步:检查副作用和失败恢复
识别发送、发布、付款、删除和改权限动作,为高风险操作设置人工确认;同时检查超时、有限重试、幂等、部分成功和回滚方案。
### 第3步:测试并给出上线结论
使用正常、缺失、格式错误、提示词注入、超时、重复执行和人工拒绝样本测试,最终给出“通过、限制上线或不通过”结论。
## 使用方法
1. 下载并解压安装包。
2. 将 Skill 放入所用智能体或支持的技能目录。
3. 提供工具文档、权限说明和脱敏后的运行信息。
4. 让智能体按固定格式输出证据、假设、风险、修复优先级、测试清单和最终结论。
## 验收标准
- 压缩包包含 SKILL.md 与 agents/openai.yaml
- 检查清单覆盖来源、权限、数据、外部副作用、输入输出和失败恢复
- 风险登记表示例可直接修改
- Skill 明确区分已验证证据与未验证假设
- 不要求提供密码、密钥或未脱敏生产数据
## 重要边界
本 Skill 提供上线前检查框架,不代替代码审计、渗透测试或法律合规意见。未通过检查的工具不应连接真实账号、敏感数据或生产系统。
## 套餐图标
## 安装方式
**方式一:对话安装**
帮我安装 SkillHub 套餐 mcp
**方式二:一键下载**
⬇️ [点击一键下载 MCP工具接入前安全检查|权限、数据与副作用清单](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=download&slug=mcp)
## 收费方式
🆓 **免费** - 可直接下载安装
## 前往安装
**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=mcp)**
[/md]
欢迎光临 闲社 (https://www.xianshe.com/)
Powered by Discuz! X5.0