Blog
Notes sur la sécurité des agents, MCP et le développement de Sallyport.
Derniers articles

8 min de lecture
Automatiser les releases GitHub avec des agents IA et une approbation
L'automatisation des releases GitHub peut faire gagner du temps sans donner aux agents IA un pouvoir de publication incontrôlé. Utilisez des brouillons, des actions limitées, une confirmation et une piste d'audit.
automatisation des releases GitHubagents IA pour les releases

7 min de lecture
Agents IA dans le support client : gagnez les droits de mise à jour progressivement
Les agents IA de support client devraient commencer par rechercher des tickets et préparer des brouillons privés, puis gagner des droits de mise à jour grâce aux approbations, à un accès limité et aux audits.
agents IA dans le support clientautomatisation des tickets de support

8 min de lecture
Comment diagnostiquer la première rupture d'un journal d'audit chaîné par hachage
Apprenez à diagnostiquer la première rupture d'un journal d'audit chaîné par hachage, à préserver les preuves, à indiquer les offsets en octets et à délimiter les sessions concernées.
journal d'audit chaîné par hachageincohérence de hachage du journal d'audit

8 min de lecture
Macs de développement partagés : contrôlez l'accès des agents aux outils
Les Macs de développement partagés ont besoin d'une gestion claire des identités, de la garde des identifiants, des approbations et des journaux d'audit pour empêcher les agents IA locaux d'emprunter les accès d'un autre utilisateur.
Macs de développement partagésaccès des agents aux outils

8 min de lecture
Faites tourner vos identifiants derrière une passerelle d'action avec preuves
Faites tourner vos identifiants derrière une passerelle d'action sans exposer les secrets aux agents IA, perdre les preuves d'audit ni laisser actifs d'anciens accès API et SSH.
faire tourner des identifiants derrière une passerelle d'actionrotation de clé API

8 min de lecture
Les risques du transfert d'agent SSH dans le développement assisté par IA
Les risques du transfert d'agent SSH augmentent dans les flux de développement assistés par IA. Découvrez comment les hôtes distants réutilisent une autorité de signature, comment désactiver cette fonction et quelles pratiques SSH sont plus sûres.
risques du transfert d'agent SSHagents de programmation IA

8 min de lecture
Pourquoi les demandes de validation semblables sont-elles dangereuses ?
Les demandes de validation semblables peuvent autoriser des actions différentes. Découvrez comment concevoir et tester des validations qui exposent la requête exacte acceptée par une personne.
demandes de validation semblablestests des demandes de validation

8 min de lecture
Les limites de taille décodée protègent-elles un agent contre les API compressées ?
Les limites de taille décodée empêchent les réponses gzip et Brotli petites sur le réseau d'épuiser la mémoire du client, les analyseurs, les journaux ou le contexte de l'agent.
limites de taille décodéebombe de décompression gzip

8 min de lecture
Modifier la configuration d'un agent IA à distance en toute sécurité
Contrôlez les modifications de configuration d'agents IA grâce à des sauvegardes indépendantes, des contrôles d'analyse, des sondes de rechargement, des règles d'accès progressives et des étapes de validation humaine pour les changements à distance.
modifications de configuration d'agent IAconfiguration distante

8 min de lecture
Les noms d'utilisateur d'authentification Basic sont des métadonnées sensibles
Les noms d'utilisateur Basic peuvent révéler des locataires, des rôles de compte et la structure d'une API. Gardez les métadonnées d'API sensibles hors des prompts et des journaux d'agents.
noms d'utilisateur d'authentification Basicmétadonnées d'API sensibles

8 min de lecture
Tester les SSRF des outils d'agent qui injectent des identifiants
Les tests SSRF des outils d'agent ont besoin d'une matrice de destinations qui détecte les boucles locales, plages privées, rebinding, redirections et IPv6 avant l'authentification.
tests SSRF pour les outils d'agentsécurité de l'injection d'identifiants

8 min de lecture
Comment séparer les preuves d'agent des notes d'enquêteur
Gardez les preuves d'agent exploitables lors d'une enquête sur un agent IA : préservez les documents chiffrés, citez des identifiants stables et consignez les conclusions dans un dossier séparé.
preuves d'agentpiste d'audit d'agent IA

7 min de lecture
Comment les changements de liste d’outils MCP modifient une session active
Les changements de liste d’outils MCP peuvent élargir l’autorité d’un agent en pleine session. Découvrez quand comparer les définitions, suspendre le travail et exiger une nouvelle exécution.
changements de liste d’outils MCPsécurité des outils MCP

8 min de lecture
Confusion de type de contenu dans les appels d'API d'agents authentifiés
La confusion de type de contenu peut permettre à des appels d'API d'agents authentifiés de contourner l'intention. Testez JSON, les formulaires, multipart et les corps vides avec un même schéma.
confusion de type de contenuAPI d'agents authentifiés

8 min de lecture
Comment les mutations GraphQL pour agents IA résistent aux appels destructeurs
Les mutations GraphQL destinées aux agents IA ont besoin d'entrées typées, de portées limitées, de vrais aperçus et d'écritures conditionnelles pour éviter les requêtes générées destructrices.
mutations GraphQL pour agents IAmutations GraphQL sûres

8 min de lecture
Pourquoi les endpoints GET qui modifient des données exigent-ils une approbation d’écriture ?
Les endpoints GET qui modifient des données favorisent les nouvelles tentatives, les aperçus et les actions accidentelles. Repérez les écritures cachées, revoyez les contrats et exigez une approbation avant l’envoi.
endpoints GET qui modifient des donnéesrequêtes GET dangereuses

8 min de lecture
HTTP ou SSH pour les agents IA : limiter le rayon d'action
Choisissez HTTP ou SSH pour les agents IA en comparant l'autorité, les traces d'audit, la sécurité des relances et les défaillances qui transforment de petites tâches en accès étendu.
HTTP ou SSH pour les agents IAsécurité des agents IA

8 min de lecture
Accès d'un agent IA à la production : une revue préalable qui résiste à l'épreuve
L'accès d'un agent IA à la production exige des identifiants limités, des approbations adaptées, une restauration testée et des preuves d'audit. Utilisez cette revue préalable avant une exécution.
accès d'un agent IA à la productioncontrôle des accès d'un agent

8 min de lecture
Accès temporaire à la production : des autorisations qui prennent fin avec la tâche
L'accès temporaire à la production pour les agents de programmation IA exige un but, une échéance stricte, une révocation anticipée et un vrai test de refus après la clôture.
accès temporaire à la productionautorisations des agents IA

8 min de lecture
Comment les approbations locales des agents résistent à l'accès au bureau à distance
Définissez des approbations locales qui restent fiables pendant les sessions de bureau à distance, avec des contrôles clairs pour le partage d'écran, l'accès du support et les journaux d'audit.
approbations d'agents locauxsécurité des bureaux à distance

8 min de lecture
Vérifier les hôtes SSH pour les agents qui interviennent en production
Vérification des hôtes SSH pour les agents de programmation autonomes : épingler les empreintes, limiter les comptes distants et examiner les commandes avant que les dégâts ne s'étendent.
vérification d'hôte SSHagents de programmation autonomes

8 min de lecture
Tester l’accès aux API d’un agent avant un déploiement en production
Un test d’accès aux API d’un agent avant le déploiement en production doit vérifier les approbations, l’injection des identifiants, la gestion des échecs, la révocation et les enregistrements d’appels.
test d’accès aux API d’agentsécurité des API des agents IA

8 min de lecture
Accès API des agents IA : jetons directs ou actions médiées ?
L’accès API d’un agent IA exige plus que des portées de jeton limitées. Comparez les identifiants directs aux actions médiées pour les issues, les déploiements, le support et SSH.
accès API des agents IAidentifiants d’agent

8 min de lecture
L'identité de l'exécutable d'un agent après le remplacement d'un lien symbolique
Testez l'identité de l'exécutable d'un agent face aux remplacements de liens symboliques sur macOS, liez les approbations au code en cours d'exécution et excluez les alias de chemins des décisions de confiance.
identité de l'exécutable d'un agentremplacement de lien symbolique macOS

8 min de lecture
Des comptes de service pour les agents d'IA sans responsabilité partagée
Utilisez des comptes de service pour les agents d'IA sans responsabilité partagée : attribuez une identité à chaque workflow, un propriétaire nommé, des accès limités, des preuves d'audit et des règles de retrait.
comptes de service pour agents d'IAidentité d'agent IA

8 min de lecture
Séparer les accès au staging et à la production pour les agents de programmation
Séparez les accès au staging et à la production pour les agents de programmation grâce à des identifiants distincts, des points de terminaison fixes, des approbations humaines, des journaux d'audit et une révocation testée.
séparer les accès au staging et à la productionsécurité des agents de programmation

8 min de lecture
Les paramètres régionaux dans les tests d’agents
Les paramètres régionaux distants modifient dates, tri, décimales et décodage. Fixez l’environnement, consignez-le et testez ses variantes.
paramètres régionaux distantstests de locale

8 min de lecture
Modifications de schéma API : des tests de contrat pour des agents plus sûrs
Une modification du schéma API peut changer les décisions d'un agent IA sans provoquer d'erreur. Utilisez des tests de contrat pour vérifier les champs, les valeurs par défaut, le sens des réponses et les nouvelles tentatives.
modifications de schéma APItests de contrat

8 min de lecture
Minimiser les données des agents IA pour des appels d'outils plus sûrs
La minimisation des données des agents IA garde les dossiers client hors des appels d'outils grâce à des entrées limitées, des sorties bornées et des frontières d'exécution de confiance.
minimisation des données d'un agent IAappels d'outils d'agent

8 min de lecture
Modifications DNS par des agents IA : rendre les révisions plus sûres
Les modifications DNS effectuées par des agents IA doivent séparer création, modification et suppression afin que les réviseurs puissent évaluer l'impact, la dérive, les caches et le retour arrière.
modifications DNS par des agents de programmation IArévision des enregistrements DNS

8 min de lecture
Échecs partiels de commandes SSH : empêchez les agents de répéter le travail
Les échecs partiels de commandes SSH exigent une réconciliation, pas des nouvelles tentatives aveugles. Conservez les codes de sortie, checkpoints, reçus et états distants observés pour les agents IA.
échecs partiels de commandes SSHagent IA SSH

8 min de lecture
Comment évaluer un logiciel de sécurité à code accessible
Évaluez un logiciel de sécurité à code accessible par sa licence, son code, ses versions, ses limites commerciales et sa sortie réelle.
logiciel de sécurité à code accessibleaudit de licence source available

8 min de lecture
Modèle de menace pour un agent de programmation IA avec accès aux API et à SSH
Construisez un modèle de menace pour un agent de programmation IA avec accès aux API et à SSH, ainsi que des contrôles concrets contre l'injection de prompt, l'isolation des identifiants, l'approbation et les journaux d'audit.
modèle de menace pour agent de programmation IAsécurité des API d'agent

8 min de lecture
Le transfert d'environnement SSH peut-il fuir le contexte local ?
Le transfert d'environnement SSH peut exposer le contexte local aux commandes distantes. Auditez SendEnv, AcceptEnv et la liste autorisée.
transfert d'environnement SSHOpenSSH SendEnv

8 min de lecture
La recompilation d'un serveur MCP réinitialise-t-elle une session d'agent ?
Déterminez quand la recompilation d'un serveur MCP doit actualiser les métadonnées des outils, remplacer l'identité exécutable et invalider l'autorisation d'un agent pendant une session en cours.
recompilation d'un serveur MCPactualisation d'une session MCP

8 min de lecture
Sécurité de la déconnexion macOS : mettre fin à l'autorité de l'agent local
La sécurité de la déconnexion macOS doit révoquer l'accès au coffre-fort, les approbations de l'agent et les actions en file avant qu'un développeur parti puisse déclencher un nouvel appel.
sécurité de la déconnexion macOSautorité de l'agent

8 min de lecture
Documentation API obsolète : tester les actions des agents en toute sécurité
Une documentation API obsolète peut pousser des agents autonomes à effectuer des appels dangereux. Découvrez comment tester les exemples sur le service réel et bloquer les dérives risquées.
documentation API obsolètetests d'outils pour agents

8 min de lecture
Troncature des résultats d’API : empêchez les agents d’effectuer de mauvaises modifications
La troncature des résultats d’API peut pousser les agents à effectuer des modifications de suivi dangereuses. Concevez des réponses d’outils qui exposent les données incomplètes, les avertissements, les limites et le périmètre.
troncature des résultats d’APIconception d’outils pour agents

8 min de lecture
Accès administrateur SaaS pour les agents IA : remplacez les jetons larges
L'accès administrateur SaaS d'un agent IA doit reposer sur des actions limitées et auditables pour les utilisateurs, groupes, factures et paramètres d'espace de travail, plutôt que sur des jetons larges.
accès administrateur SaaS pour agent IAagents appliquant le principe du moindre privilège

8 min de lecture
Publier des paquets avec un agent IA sans multiplier les jetons de publication
La publication de paquets par un agent IA nécessite des contrôles distincts pour les téléchargements, les publications, les tags et la suppression. Testez tout le parcours de publication avec un paquet temporaire.
publication de paquets par un agent IAsécurité des registres de paquets

8 min de lecture
Gestionnaire de secrets pour agents IA : le stockage ne contrôle pas les actions
Un gestionnaire de secrets pour agents IA protège le stockage, mais l’exécution HTTP et SSH autorisée garde les identifiants hors du contexte de l’agent et journalise chaque action.
gestionnaire de secrets pour agents IAinjection d’identifiants

8 min de lecture
Supprimer les serveurs MCP abandonnés sans laisser d’accès derrière eux
Supprimez les serveurs MCP abandonnés en toute sécurité en trouvant chaque configuration et lanceur, en révoquant les identifiants actifs, en retirant les anciens outils et en prouvant que l’accès a disparu.
supprimer des serveurs MCP abandonnésinventaire des serveurs MCP

8 min de lecture
Une table de preuves SOC 2 peut-elle prouver les actions des agents ?
Construisez une table de preuves SOC 2 qui relie l'approbation des sessions d'agents, la vérification de chaque appel, la révocation et la vérification des journaux à des contrôles auditables.
table de preuves SOC 2preuves d'audit d'un agent IA

8 min de lecture
Écrivez des journaux d’audit que les agents IA ne peuvent pas modifier
Les journaux d’audit aveugles à la lecture empêchent les agents IA de façonner les preuves en séparant l’exécution des actions, l’enregistrement des événements, l’accès à la revue et la vérification.
journaux d’audit aveugles à la lectureaudit des agents IA

8 min de lecture
Une piste d'audit des approbations peut-elle prouver qui a approuvé une action d'agent ?
Créez une piste d'audit des approbations qui relie les décisions par clic ou Touch ID au contexte utilisateur, à la session de l'agent, à l'utilisation de l'identifiant et à l'appel exécuté.
piste d'audit des approbationsapprobations d'actions d'agents

8 min de lecture
Des budgets d'appels externes qui arrêtent les boucles des agents
Les budgets d'appels externes fixent des limites de requêtes, de temps et de dépenses qui empêchent les agents autonomes de recommencer, d'interroger et d'acheter sans contrôle.
budgets d'appels externesagents autonomes

8 min de lecture
Données sensibles des rapports de crash : stoppez les fuites de contexte des agents
Les données sensibles d’un rapport de crash peuvent exposer des prompts d’agent, des corps de requête et des jetons. Découvrez comment limiter la collecte, tester les exportations et conserver les diagnostics en toute sécurité.
données sensibles des rapports de crashtélémétrie de crash des agents

8 min de lecture
Les limites stderr de MCP permettent aux exécutions d'agents de continuer
Définissez des limites stderr pour MCP afin d'empêcher les assistants trop bavards de consommer la mémoire, retarder les approbations, bloquer l'arrêt et laisser des enregistrements d'action incomplets.
limites stderr de MCPjournalisation stderr de MCP

8 min de lecture
Les horodatages d’audit d’un agent résistent-ils aux changements d’horloge ?
Les horodatages d’audit d’un agent peuvent reculer ou se répéter. Découvrez comment les numéros de séquence, l’UTC, les décalages, les corrections et les contrôles d’intégrité préservent une chronologie défendable.
horodatages d’audit d’agentnuméros de séquence des journaux d’audit

8 min de lecture
Approbation par session ou par appel pour les actions des agents
Choisissez entre l'approbation par session et par appel pour les agents IA en évaluant la durée de la tâche, la portée des identifiants, les dommages liés aux répétitions, l'exposition des données et le retour en arrière.
approbation par session ou par appelapprobation des agents

8 min de lecture
Passerelle d'actions pour agent IA ou proxy MITM : les points de contrôle
Une passerelle d'actions pour agent IA exécute des actions avec identifiants sans exposer les secrets. Découvrez ses différences avec un proxy MITM et la place de chaque contrôle.
passerelle d'actions pour agent IAproxy MITM

8 min de lecture
Enquêter sur des journaux d'audit d'API lorsque les enregistrements d'un agent se contredisent
Enquêtez sur les journaux d'audit d'API pour les actions d'agents : comparez les identifiants de requête, les horodatages, les résultats et les événements manquants du fournisseur sans tirer de fausses conclusions.
enquête sur les journaux d'audit d'APIjournaux d'activité des agents

8 min de lecture
Une injection de requête HTTP peut-elle commencer par un saut de ligne ?
L'injection de requête HTTP peut commencer par un saut de ligne caché. Découvrez comment rejeter CRLF dans les destinations et les en-têtes avant de rendre des requêtes authentifiées.
injection de requête HTTPinjection d'en-tête CRLF

8 min de lecture
Journaux d'audit chiffrés : ce que prouve la vérification hors ligne
Les journaux d'audit chiffrés peuvent prouver la continuité du texte chiffré hors ligne. Découvrez ce que les chaînes de hachage, points de contrôle de confiance, horodatages et vérificateurs peuvent ou non démontrer.
journaux d'audit chiffrésvérification d'audit hors ligne

8 min de lecture
Les espaces réservés d'identifiants révèlent-ils encore des détails opérationnels ?
Les espaces réservés d'identifiants peuvent révéler des locataires, des rôles, des formats et des chemins de secrets. Découvrez comment les journaliser et les nommer sans publier la carte de votre infrastructure.
espaces réservés d'identifiantsexposition des métadonnées de secrets

8 min de lecture
Limite de débit d'une API d'agent IA : des retries qui restent sûrs
Gérez une limite de débit d'API d'agent IA avec des nouvelles tentatives plafonnées, un backoff avec jitter, des vérifications d'idempotence, des quotas partagés, des journaux d'audit et une escalade humaine.
limite de débit d'une API d'agent IAbudget de nouvelles tentatives

8 min de lecture
Exposition d'identifiants dans le presse-papiers : arrêtez d'alimenter les agents
L'exposition d'identifiants dans le presse-papiers transforme une copie rapide en données conservées dans les prompts, les terminaux, les outils de synchronisation et les historiques. Préférez des parcours d'action plus sûrs.
exposition d'identifiants dans le presse-papierssécurité des agents IA

8 min de lecture
Cartes de validation VoiceOver pour les actions des agents
Les cartes de validation VoiceOver doivent présenter l'identité du processus, la destination, l'action et les détails masqués dans un ordre fixe et testable afin de permettre un consentement éclairé.
cartes de validation VoiceOvervalidations d'agents accessibles

8 min de lecture
Enregistrement d’audit des actions d’agent : un modèle pratique de contrôle
Concevez un enregistrement d’audit des actions d’agent qui capture l’identité du processus, les cibles, les approbations, les résultats, les révocations et les preuves de falsification, sans journaliser les secrets.
enregistrement d’audit des actions d’agentpiste d’audit d’agent IA

8 min de lecture
Comment l’approbation locale ou en amont change le contrôle des agents
Utilisez cette matrice d’approbation locale ou en amont pour comparer latence, contexte, identité, pannes, relances et preuves d’audit des actions d’agent.
approbation locale ou en amontapprobations des agents IA

8 min de lecture
Les autorisations d'infrastructure des agents IA pour des applications sûres
Les autorisations d'infrastructure pour agents IA doivent lier un plan examiné, un compte cible vérifié, une expiration et une restauration testée avant toute application.
autorisations d'infrastructure pour agents IAapprobation de Terraform apply

8 min de lecture
Aperçus des notifications d'approbation : protégez les détails des actions
Les aperçus de notifications d'approbation peuvent exposer des actions d'agents sur des écrans verrouillés. Découvrez quoi afficher, expurger et tester, et quelles informations conserver dans l'application authentifiée.
aperçus de notifications d'approbationconfidentialité de l'écran verrouillé

8 min de lecture
Outils de sécurité pour agents à processus unique ou fondés sur un daemon
Les outils de sécurité pour agents à processus unique ou fondés sur un daemon diffèrent par leur surface d'attaque locale, l'exposition des identifiants, la sécurité des redémarrages et la maintenance opérationnelle.
outils de sécurité pour agents à processus unique ou fondés sur un daemonsécurité des agents locaux

8 min de lecture
Les processus MCP orphelins peuvent encore laisser du travail derrière eux
Les processus MCP orphelins demandent plus qu'une commande kill. Trouvez les serveurs stdio obsolètes, révoquez leur autorité et reliez leurs derniers appels à la session propriétaire.
processus MCP orphelinsserveur MCP obsolète

8 min de lecture
Une clé d'hôte SSH révoquée peut-elle laisser entrer l'agent ?
Créez un test négatif de clé d'hôte SSH révoquée couvrant alias, formes d'adresse, sessions partagées, certificats et parcours de l'agent.
clé d'hôte SSH révoquéerévocation de clé SSH

8 min de lecture
Minimiser les réponses API pour sécuriser le contexte des agents IA
La minimisation des réponses API empêche les données personnelles, financières et opérationnelles inutiles d'entrer dans le contexte des agents IA grâce à des contrats de réponse étroits.
réduction des réponses APIsécurité du contexte des agents

8 min de lecture
Le masquage d'une fiche d'approbation doit préserver la décision
Le masquage d'une fiche d'approbation doit cacher les identifiants et les données privées tout en laissant la destination, la cible, l'effet et les paramètres à risque suffisamment clairs pour prendre une décision.
masquage des fiches d'approbationapprobation des actions d'agent

8 min de lecture
Des endpoints de rollback pour des déploiements autonomes sans collision
Concevez des endpoints de rollback pour des déploiements autonomes qui restaurent la bonne version, refusent les états périmés et préservent les changements de production indépendants.
endpoints de rollbackdéploiements autonomes

8 min de lecture
La sécurité des bureaux d’enregistrement exige une approbation par appel
La sécurité des bureaux d’enregistrement de domaines pour les agents IA exige une approbation distincte à chaque appel pour les serveurs de noms, le verrou de transfert, les contacts et DNSSEC.
sécurité des bureaux d’enregistrement de domainesapprobation des agents IA

8 min de lecture
Des compilations reproductibles pour les clients d'agents locaux
Les compilations reproductibles relient le binaire d'un client d'agent local au code source examiné, à une procédure macOS documentée, à des tags signés et à des artefacts vérifiables.
compilations reproductiblesvérification d'application macOS

8 min de lecture
Examinez la configuration d'un client MCP avant de faire confiance à un serveur
Examinez la configuration d'un client MCP pour inspecter les commandes, les variables d'environnement héritées, les identifiants et les capacités des outils avant le lancement d'un serveur local.
examen de configuration d'un client MCPsécurité des serveurs MCP

8 min de lecture
Pilote d'accès pour agent IA : les mesures qui justifient une extension
Menez un pilote d'accès pour agent IA avec des mesures d'approbation, de refus, d'échec, d'audit et de révocation qui montrent si une autorité plus large est justifiée.
pilote d'accès pour agent IAtaux d'approbation des agents

8 min de lecture
Sanitiser les séquences d'échappement ANSI pour des terminaux sûrs pour les agents
La sanitisation des séquences d'échappement ANSI éloigne les contrôles du terminal, les charges OSC et les manipulations du curseur du contexte des agents IA, tout en conservant des résultats de commande utiles.
sanitisation des séquences d'échappement ANSIsécurité des sorties de terminal

8 min de lecture
Les agents IA qui modifient les feature flags : contrôler chaque écriture
Les agents IA qui modifient des feature flags doivent effectuer des écritures en production contrôlées, avec approbations explicites, mises à jour conditionnelles, vérifications par nouvelle lecture et preuves d'audit durables.
agents IA qui modifient des feature flagsapprobations de feature flags

8 min de lecture
Empêcher les écritures API en double lorsque les agents IA relancent les requêtes
Empêchez les écritures API en double causées par les agents IA grâce aux jetons d'idempotence, aux empreintes de requête, aux réservations atomiques et aux confirmations liées à chaque action.
empêcher les écritures API en doublejetons d'idempotence

8 min de lecture
Séparer les comptes Unix pour sécuriser les agents de programmation IA
Des comptes Unix distincts pour les agents de programmation IA limitent l’accès distant, isolent les identifiants, renforcent SSH et facilitent l’audit des actions de l’agent.
comptes Unix distinctsagents de programmation IA

8 min de lecture
Des workflows sûrs de migration de bases de données pour les agents de programmation IA
Des workflows sûrs de migration de bases de données permettent aux agents de programmation IA de rester utiles tout en séparant les plans de schéma, les preuves de sauvegarde, la revue et l'exécution approuvée en production.
workflows sûrs de migration de bases de donnéesagents de programmation IA

8 min de lecture
Vos tests de fuite de secrets d’agent prouvent-ils quelque chose ?
Les tests de fuite de secrets d’un agent doivent prouver davantage qu’une conversation propre. Créez des contrôles canaris pour les environnements, les arguments, les journaux, les erreurs et les crashs.
tests de fuite de secrets d’agentidentifiants d’agent IA

8 min de lecture
Accès verrouillé au coffre local : guide opérationnel pour le travail des agents
Planifiez l’accès verrouillé à un coffre local pour les agents autonomes avec des fenêtres de déverrouillage claires, des approbations d’exécution, des décisions par appel, des pauses et des preuves d’examen.
accès verrouillé au coffre localworkflow d’approbation des agents

8 min de lecture
Valider les résultats d'outils d'agents avec JSON Schema
La validation JSON Schema rejette les résultats d'outils d'agents mal formés avant que des champs non fiables ne deviennent des faits, des prompts ou des entrées pour des actions ultérieures.
validation de schéma JSONrésultats d'outils d'agents

8 min de lecture
Appels de découverte ou appels de mutation : sécuriser les agents IA
La séparation entre appels de découverte et appels de mutation laisse les agents IA inspecter les systèmes tout en gardant les écritures, suppressions et actions externes sous contrôle humain.
appels de découverte et appels de mutationautorisations des agents IA

8 min de lecture
Check-list de passation des accès d'un agent IA lors d'un changement de poste
Utilisez cette check-list de passation des accès d'un agent IA pour transférer les identifiants, les autorisations, l'examen d'audit et les pouvoirs d'urgence lors d'un changement de poste des développeurs.
check-list de passation des accès d'un agent IAtransfert des identifiants d'agent

8 min de lecture
HTTP method override trompe la revue par méthode
HTTP method override peut changer un POST approuvé en DELETE ou PATCH. Testez les verbes tunnelisés et jugez l'action effective.
HTTP method overrideen-têtes method override

8 min de lecture
Comment examiner les actions d'un agent IA sans conserver les prompts
Découvrez comment l'examen des actions d'un agent IA peut prouver les actions externes grâce à l'identité du processus, aux approbations, aux métadonnées sûres, aux résultats et aux preuves d'altération.
examen des actions d'un agent IAjournaux d'audit des agents

8 min de lecture
Agents IA et plusieurs comptes cloud : associer chaque action
Les agents IA qui utilisent plusieurs comptes cloud ont besoin d’une liaison explicite de la cible. Découvrez comment associer chaque action cloud à un compte, un environnement, une identité et une trace d’audit vérifiés.
agents IA et plusieurs comptes cloudliaison de compte cloud

8 min de lecture
Journaux d'audit d'agent : enregistrements de session et d'appel
Les journaux d'audit d'agent ont besoin d'enregistrements de session pour l'autorité et d'enregistrements d'appel pour chaque action externe. Découvrez comment ces deux vues accélèrent la réponse aux incidents.
journaux d'audit d'agentenregistrements de session d'agent

8 min de lecture
La liaison entre la demande et l'approbation empêche les changements après le clic
La liaison d'une demande d'approbation empêche un client IA de modifier une requête HTTP ou une commande SSH après l'approbation de l'action par une personne.
liaison entre demande et approbationapprobation de requête HTTP

8 min de lecture
Quel est le véritable processus de l'agent qui demande une approbation ?
Découvrez comment identifier le véritable processus d'un agent entre terminaux, IDE, shells, scripts et exécuteurs de tâches, afin que les réviseurs approuvent un acteur reconnaissable.
véritable processus d'agentidentité du processus d'agent

8 min de lecture
Déconnexion SSH et état distant inconnu : comment vérifier ce qui s’est passé
Gérez un état distant SSH inconnu grâce à un identifiant d’exécution durable, un enregistrement d’état distant, des contrôles de postcondition et des décisions de nouvelle tentative sûres.
état distant SSH inconnuvérification de commande SSH

8 min de lecture
L’approbation d’un script pour des agents IA peut-elle se fier à un interpréteur signé ?
L’approbation des scripts pour les agents IA exige plus qu’un interpréteur signé. Examinez les octets exacts de la source, le contexte d’exécution, les dépendances et la cible de l’action.
approbation de scripts pour agents IAsécurité des interpréteurs signés

8 min de lecture
L'identité d'un hôte d'extensions IDE peut-elle prouver qui est un agent ?
L'identité d'un hôte d'extensions IDE peut vérifier un processus d'éditeur signé, mais les plugins partagés brouillent l'attribution. Utilisez des identifiants limités, l'approbation des actions et des journaux honnêtes.
identité de l'hôte d'extension IDEplugins signés

8 min de lecture
Tester les outils MCP avec de faux identifiants qui échouent sans danger
Tester les outils MCP avec de faux identifiants et des comptes jetables permet aux équipes de vérifier les parcours de réussite, de refus, de délai d’attente et de nettoyage sans risque pour la production.
tests d’outils MCPfaux identifiants

8 min de lecture
Chronologie des actions d'un agent : comparer les horodatages sans mentir
Construisez une chronologie des actions d'un agent qui résiste aux erreurs de fuseau horaire en conservant les décalages, en comparant les horloges locales, serveur et d'audit, et en traitant honnêtement la dérive.
chronologie des actions d'un agentdécalages d'horodatage

8 min de lecture
Sécuriser les mises à niveau de version d'API pour les agents IA
La sécurité d'une mise à niveau de version d'API exige de vérifier les valeurs par défaut modifiées, les nouveaux points de terminaison et le comportement d'authentification avant d'accorder davantage d'autorité à un agent.
sécurité des mises à niveau de version d'APIpermissions des agents

8 min de lecture
Isolation des identifiants dans les pools de connexions HTTP pour les agents IA
L’isolation des identifiants dans les pools de connexions HTTP empêche les cookies, défis et états de compte de suivre une socket réutilisée vers la mauvaise action d’agent.
isolation des identifiants dans les pools de connexions HTTPcookies de pool de connexions

8 min de lecture
Les journaux d'audit des agents doivent se fermer en cas de pression disque
Les journaux d'audit des agents ont besoin d'une politique claire en cas de panne de stockage. Définissez les seuils de refus, testez la pression disque, préservez les preuves et récupérez sans risque.
journaux d'audit des agentspression sur le stockage des journaux d'audit

8 min de lecture
Des agents IA qui ouvrent des pull requests avec des contrôles sûrs
Les agents IA qui ouvrent des pull requests ont besoin d'un périmètre de dépôt strict, de branches protégées, d'un routage des réviseurs, de preuves de test et d'une trace d'audit pour chaque modification.
agents IA ouvrant des pull requestssécurité des pull requests IA

8 min de lecture
Comment l'accusé d'incident par IA doit le garder ouvert
L'accusé d'incident par IA doit attribuer la responsabilité sans fermer l'incident. Transitions, approbations, concurrence et audit expliqués.
accusé d'incident par IAtransitions d'état d'incident

8 min de lecture
Mac de développeur disparu : révoquer l'accès en toute sécurité
Checklist de réponse à la disparition d'un Mac de développeur : révoquer les sessions d'agents, renouveler les identifiants, examiner l'activité et recréer l'accès depuis un appareil sain.
réponse après la disparition d'un Mac de développeurrenouvellement des identifiants

8 min de lecture
La rotation des certificats TLS exige deux preuves
La rotation des certificats TLS finit quand l'émission correspond à une observation récente et validée de chaque endpoint actif.
rotation des certificats TLSvérifier certificat servi

8 min de lecture
Propriété d'une session d'agent tmux : autorisations et audits
La propriété d'une session d'agent tmux peut brouiller les autorisations et les pistes d'audit. Découvrez le rôle de l'identité des processus, des sessions détachées, de screen et des éléments de preuve lors d'un incident.
propriété des sessions d'agents tmuxsécurité tmux

8 min de lecture
Comment les gestionnaires de cookies d’agent conservent des sessions que vous n’aviez pas prévues
Les gestionnaires de cookies d’agent peuvent conserver silencieusement des sessions HTTP. Découvrez comment tester la persistance de Set-Cookie, les redirections, les changements d’identifiants et les limites d’exécution.
gestionnaires de cookies d’agentcookies de session HTTP