闲社

标题: 【工作流】MCP工具接入前安全检查|权限、数据与副作用清单 [打印本页]

作者: admin    时间: 昨天 21:22
标题: 【工作流】MCP工具接入前安全检查|权限、数据与副作用清单
[md]
# MCP工具接入前安全检查|权限、数据与副作用清单

## 套餐描述

10分钟完成MCP工具上线前检查,覆盖来源、最小权限、敏感数据、外部副作用、重试恢复和人工确认,附可编辑风险登记表。

## 详细介绍

## 你会得到什么

这是一套面向各类 AI 智能体的 MCP 工具接入前安全检查 Skill,不绑定单一智能体框架。它把容易遗漏的权限、数据和副作用问题整理成可执行的上线前流程。

安装包包含:

- 可直接调用的 SKILL.md
- OpenAI Agent 元数据
- MCP 工具接入前检查清单
- 可编辑的 YAML 风险登记表示例

## 适合场景

- 为 AI 智能体接入新的 MCP Server
- 评估第三方 Agent Skill 的工具权限
- 上线连接文件、数据库、浏览器、邮件或业务系统的自动化工作流
- 检查发送、公开发布、付款、删除或修改权限等高风险动作

## 3步安全检查工作流

### 第1步:画清权限和数据边界

记录工具来源、维护者、版本、实际任务、读写权限、敏感字段和凭据有效期,只保留完成任务所需的最小权限。

### 第2步:检查副作用和失败恢复

识别发送、发布、付款、删除和改权限动作,为高风险操作设置人工确认;同时检查超时、有限重试、幂等、部分成功和回滚方案。

### 第3步:测试并给出上线结论

使用正常、缺失、格式错误、提示词注入、超时、重复执行和人工拒绝样本测试,最终给出“通过、限制上线或不通过”结论。

## 使用方法

1. 下载并解压安装包。
2. 将 Skill 放入所用智能体或支持的技能目录。
3. 提供工具文档、权限说明和脱敏后的运行信息。
4. 让智能体按固定格式输出证据、假设、风险、修复优先级、测试清单和最终结论。

## 验收标准

- 压缩包包含 SKILL.md 与 agents/openai.yaml
- 检查清单覆盖来源、权限、数据、外部副作用、输入输出和失败恢复
- 风险登记表示例可直接修改
- Skill 明确区分已验证证据与未验证假设
- 不要求提供密码、密钥或未脱敏生产数据

## 重要边界

本 Skill 提供上线前检查框架,不代替代码审计、渗透测试或法律合规意见。未通过检查的工具不应连接真实账号、敏感数据或生产系统。

## 套餐图标



## 安装方式

**方式一:对话安装**

帮我安装 SkillHub 套餐 mcp

**方式二:一键下载**

⬇️ [点击一键下载 MCP工具接入前安全检查|权限、数据与副作用清单](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=download&slug=mcp)

## 收费方式

🆓 **免费** - 可直接下载安装

## 前往安装

**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=mcp)**
[/md]




欢迎光临 闲社 (https://www.xianshe.com/) Powered by Discuz! X5.0