ब्लॉग
एजेंट सुरक्षा, MCP और Sallyport बनाने पर टिप्पणियाँ।

डेस्कटॉप एक्जीक्यूशन गेटवे लेटेंसीp95 लेटेंसी बेंचमार्कब्रोकरेज HTTP लेटेंसी
टीमों को डेस्कटॉप एक्जीक्यूशन गेटवे से कितनी लेटेंसी की अपेक्षा रखनी चाहिए?8 मिनट पढ़ें
p50 और p95 के लिए डेस्कटॉप एक्जीक्यूशन गेटवे लेटेंसी लक्ष्य तय करें, सीधे और ब्रोकरेज HTTP व SSH की तुलना करें, और अप्रूवल समय को अलग रखें।
नवीनतम पोस्ट

8 मिनट पढ़ें
macOS प्रोसेस पहचान के लिए केवल Team ID काफी नहीं
Team ID, signing identifier, designated requirements, paths और unsigned builds के सख्त प्रबंधन के साथ macOS प्रोसेस पहचान का व्यावहारिक मॉडल।
macOS प्रोसेस पहचानTeam ID ऑथराइज़ेशन

8 मिनट पढ़ें
मिले-जुले बेड़े में केवल Mac वाला निष्पादन गेटवे
जानें कि केवल Mac वाला निष्पादन गेटवे मिले-जुले बेड़े में कब उपयोगी है, पायलट कैसे सीमित करें, कमियां दर्ज करें और इंतजार पर फैसला लें।
केवल Mac निष्पादन गेटवेमिश्रित बेड़ा सुरक्षा

8 मिनट पढ़ें
प्रति-उपयोग पुष्टि का एक ब्रेक-ईवन बिंदु होता है
प्रॉम्प्ट वॉल्यूम, प्रतिक्रिया विलंब, रिकवरी समय और टीम आकार के आधार पर समझें कि प्रति-उपयोग पुष्टि सत्र मंज़ूरी से कब अधिक महँगी पड़ती है।
प्रति-उपयोग पुष्टिसत्र अनुमति

8 मिनट पढ़ें
सीक्रेट ब्रोकर के बजाय एक्जीक्यूशन गेटवे कैसे चुनें
क्रेडेंशियल अलगाव, प्रोसेस पहचान, छेड़छाड़ के प्रमाण, अपडेट और ऑडिट में एक्जीक्यूशन गेटवे की कस्टम सीक्रेट ब्रोकर से तुलना करें।
एक्जीक्यूशन गेटवेसीक्रेट ब्रोकर

8 मिनट पढ़ें
क्रेडेंशियल जीवनचक्र और निष्पादन के मालिक अलग रखें
डेस्कटॉप एक्शन गेटवे में समय-समाप्ति, निरस्तीकरण और जवाबदेही बचाते हुए क्रेडेंशियल जीवनचक्र और निष्पादन अलग रखें।
क्रेडेंशियल जीवनचक्र और निष्पादनHashiCorp Vault रोटेशन

8 मिनट पढ़ें
सीक्रेट ब्रोकर error में retry से पहले प्रमाण चाहिए
सीक्रेट ब्रोकर errors को execution evidence के आधार पर design करें, ताकि agents सुरक्षित preflight retry और अज्ञात remote outcome अलग कर सकें।
सीक्रेट ब्रोकर errorsसुरक्षित retry logic

8 मिनट पढ़ें
स्थानीय निष्पादन रिकॉर्ड SOC 2 CC7 साक्ष्य दे सकते हैं
जानें कि स्थानीय निष्पादन रिकॉर्ड CC7.1 और CC7.2 के लिए SOC 2 CC7 साक्ष्य कहां देते हैं, ऑडिटर क्या मांग सकते हैं और कौन से अंतर बाकी रहते हैं।
SOC 2 CC7 साक्ष्यCC7.1 साक्ष्य

8 मिनट पढ़ें
MCP stdio या Unix सॉकेट का फैसला ट्रस्ट सीमा करती है
डेस्कटॉप सीक्रेट ब्रोकर के लिए MCP stdio और Unix सॉकेट की तुलना, जिसमें जीवनकाल, अनुमति, कॉलर पहचान, सफाई और डिप्लॉयमेंट शामिल हैं।
MCP stdio बनाम Unix सॉकेटडेस्कटॉप सीक्रेट ब्रोकर

8 मिनट पढ़ें
स्वायत्त प्रोग्रामिंग टूल के लिए macOS Keychain
जानें कि macOS Keychain क्रेडेंशियल को कहां सुरक्षित रखता है, उसकी सुरक्षा कहां खत्म होती है और स्वायत्त टूल को ब्रोकर की जरूरत क्यों है।
macOS KeychainAI एजेंट क्रेडेंशियल सुरक्षा

8 मिनट पढ़ें
OAuth refresh token files production credentials क्यों हैं?
OAuth refresh token files production credentials होती हैं। जानें कि headless AI agents इन्हें अस्पष्ट ownership के बिना कैसे store, scope, rotate और audit करें।
OAuth refresh token filesheadless AI agent authentication

8 मिनट पढ़ें
अनाथ agent subprocesses credentials को चालू रख सकती हैं
टाइमआउट के बाद अनाथ agent subprocesses credentials और connections को चालू रख सकती हैं। Process-group cleanup, run-state revocation और audit methods के बारे में जानें।
अनाथ एजेंट सबप्रोसेसAI एजेंट टाइमआउट

8 मिनट पढ़ें
क्या AI प्रोवाइडर फॉलबैक क्रेडेंशियल और ऑडिट को सुरक्षित रखता है?
AI प्रोवाइडर फॉलबैक चुपचाप क्रेडेंशियल, बिलिंग और डेटा का स्थान बदल सकता है। स्पष्ट रूट, मंज़ूरियां और एक लगातार ऑडिट रिकॉर्ड बनाएं।
AI प्रोवाइडर फॉलबैकAI ऑडिट ट्रेल

8 मिनट पढ़ें
AI एजेंट के लिए CDN पर्ज दायरे का प्रीव्यू
CDN पर्ज दायरे का प्रीव्यू लक्षित इनवैलिडेशन या पूरे पर्ज से पहले होस्ट, पाथ, टैग संख्या और अनुमानित पहुँच दिखाता है।
CDN पर्ज दायराAI एजेंट कैश पर्ज

8 मिनट पढ़ें
Unicode hostname prompts गलत destination को approve कैसे कर सकते हैं
Unicode hostname prompts को HTTP gateway द्वारा credentials जोड़ने से पहले एक canonical destination की जरूरत होती है। Punycode, scripts, dots, invisible characters और redirects को test करना सीखें।
Unicode hostname promptspunycode security

8 मिनट पढ़ें
SSH stdout और stderr को अलग क्यों रखें?
SSH stdout और stderr को अलग रखने से एजेंट को भरोसेमंद डेटा, उपयोगी निदान, ईमानदार क्रम और साफ निकास परिणाम मिलता है।
SSH stdout और stderrSSH कमांड आउटपुट

8 मिनट पढ़ें
क्या MCP stdio backpressure आपके agent को freeze कर सकती है?
MCP stdio backpressure बड़े tool results पर agent को block कर सकती है। Pipe stalls reproduce करें, results सीमित करें, सुरक्षित रूप से drain करें और cancellation recovery test करें।
MCP stdio backpressureबड़े MCP tool results

8 मिनट पढ़ें
संवेदनशील एक्सेस से पहले एजेंट क्लाइंट का संस्करण पिन करें
एजेंट क्लाइंट के लिए संस्करण पिनिंग टीमों को ज्ञात स्थानीय बिल्ड की जांच करने, उसकी पहचान सत्यापित करने और संवेदनशील सेवाओं तक पहुंच का समय नियंत्रित करने देती है।
एजेंट क्लाइंट के लिए संस्करण पिनिंगAI एजेंट सुरक्षा

8 मिनट पढ़ें
ऐसी agent tool errors जो secrets उजागर किए बिना मदद करें
ऐसी agent tool errors डिज़ाइन करें जो tokens, headers, raw connection failures या sensitive diagnostics उजागर किए बिना retry और approval का सही मार्ग दिखाएं।
एजेंट टूल की त्रुटियाँसीक्रेट-सुरक्षित त्रुटियाँ

8 मिनट पढ़ें
क्या SSH होस्टनेम कैननिकलाइज़ेशन स्वीकृत लक्ष्य बदल सकता है?
जानें कि SSH होस्टनेम कैननिकलाइज़ेशन लक्ष्य को कैसे बदलता है, क्लाइंट कॉन्फ़िग दोबारा पढ़ता है और स्वीकृति में क्या दर्ज होना चाहिए।
SSH होस्टनेम कैननिकलाइज़ेशनOpenSSH कैननिकल होस्टनेम

8 मिनट पढ़ें
SSH startup files: remote commands agents को गलत result क्यों बताते हैं
SSH startup files profiles, aliases, functions, PATH changes, TTY behavior और server-side rules के ज़रिए remote agent commands बदल सकती हैं।
SSH startup filesremote shell

8 मिनट पढ़ें
क्या agent session resume होने पर पुरानी approval बनी रहनी चाहिए?
Agent session resume होने पर process identity, vault state या gateway state बदलने पर नई authority decision जरूरी होनी चाहिए।
एजेंट सेशन फिर शुरू करनाएजेंट authorization

8 मिनट पढ़ें
Prompt injection और AI agent tool access: नुकसान को सीमित करें
Prompt injection और AI agent tool access hostile content से authenticated actions तक सीधा रास्ता बना सकते हैं। जानें कि gateways, scoped credentials और approvals नुकसान को कैसे सीमित करते हैं।
prompt injection और AI agent tool accessindirect prompt injection

8 मिनट पढ़ें
AI एजेंट की कार्रवाइयों को साबित करने वाले छेड़छाड़-स्पष्ट ऑडिट ट्रेल
AI एजेंट के लिए छेड़छाड़-स्पष्ट ऑडिट ट्रेल केवल लॉग से नहीं बनता। जानें कि हैश चेन, एन्क्रिप्शन, चेकपॉइंट और सत्यापन कार्रवाइयों को कैसे साबित करते हैं।
छेड़छाड़-स्पष्ट ऑडिट ट्रेलAI एजेंट लॉगिंग

8 मिनट पढ़ें
लोगों के भरोसे इस्तेमाल होने वाले AI coding agents के लिए action-level control
AI coding agents के लिए action-level control credentials को model context से बाहर रखता है और संवेदनशील कार्रवाइयों से पहले human approval व auditable decisions लाता है।
AI coding agents के लिए action-level controlagent authorization

8 मिनट पढ़ें
AI agents के ज़रिए API key leaks: उन्हें secrets देना बंद करें
AI agents के ज़रिए API key leaks prompts, logs, shells और repositories में फैल सकते हैं। जानें कि credentials को कैसे अलग रखें और actions को सुरक्षित तरीके से approve करें।
AI एजेंट के ज़रिए API key लीकAI एजेंट सुरक्षा

8 मिनट पढ़ें
AI Agent Secrets के लिए Secure Enclave और Touch ID
Secure Enclave और Touch ID AI coding agents से developer secrets की रक्षा कर सकते हैं, जब credentials एक ऐसी gated action boundary के पीछे रहें जिसे agent पढ़ नहीं सकता।
Secure Enclave और Touch IDAI coding agents

8 मिनट पढ़ें
AI agents के लिए SSH access: private keys के बिना remote commands
AI agents SSH access should use mediated remote actions, not copied private keys. Build approval, server limits, host checks, and audit trails.
AI एजेंट SSH accessSSH प्राइवेट कुंजियाँ

8 मिनट पढ़ें
कमजोर नियंत्रणों के बिना ब्लॉक की गई AI एजेंट कॉल की जांच
ब्लॉक की गई AI एजेंट कॉल की जांच से tool design की कमियां, missing access और संदिग्ध requests सामने आती हैं, बिना credential controls कमजोर किए।
ब्लॉक की गई AI एजेंट कॉल की जांचएजेंट access denial

8 मिनट पढ़ें
एजेंट का काम बिगाड़े बिना स्थानीय एक्शन गेटवे अपडेट करना
स्थानीय एक्शन गेटवे को सुरक्षित रूप से अपडेट करने के लिए काम की सीमाएं, सेशन नियंत्रण, चल रही रिक्वेस्ट की जांच, नई स्वीकृति जांच और ऑडिट समीक्षा जरूरी है।
स्थानीय एक्शन गेटवे अपडेट करनाAI एजेंट सेशन

8 मिनट पढ़ें
AI Agent Action Catalog: जिस Access की जरूरत नहीं, उसे खोजें
AI agent action catalog बनाएं और हर operation, impact, owner, identity और approval decision दर्ज करके अतिरिक्त permissions खोजें।
AI agent action catalogagent access control

8 मिनट पढ़ें
Migration Assistant agent vaults को cold start चाहिए
Migration Assistant agent vaults के लिए security cutover ज़रूरी है: transferred data, fresh approvals, audit integrity और credential bindings को पहले test करें।
Migration Assistant agent vaultsMac agent migration

8 मिनट पढ़ें
Secret-free agent tools: मजबूत action contracts
Secret-free agent tools action contracts, सीमित parameters, human approval और auditable execution के जरिए credentials को AI processes से बाहर रखते हैं।
secret-free agent toolsaction contracts

7 मिनट पढ़ें
Approval targets के लिए IPv6 address normalization
IPv6 address normalization से bracketed URLs, mapped IPv4 forms, compressed zeros और zones में approval targets पढ़ने और तुलना करने में आसान होते हैं।
IPv6 address normalizationIPv6 approval targets

8 मिनट पढ़ें
वॉल्ट लॉक बनाम स्क्रीन लॉक से एजेंट टेस्ट कैसे बदलता है
macOS डेवलपरों के लिए वॉल्ट लॉक बनाम स्क्रीन लॉक की व्यावहारिक टेस्ट योजना, जिससे साबित किया जा सके कि अस्वीकृति के बाद AI एजेंट क्रेडेंशियल इस्तेमाल नहीं कर सकता।
वॉल्ट लॉक बनाम स्क्रीन लॉकmacOS सत्र सुरक्षा

8 मिनट पढ़ें
SSH config Match blocks और agent approval
SSH config के Match blocks की समीक्षा करें, ताकि agent approvals वास्तविक host, user, key, ProxyJump route और canonicalized destination से मेल खाएं।
SSH config Match blocksSSH agent का व्यवहार

8 मिनट पढ़ें
MCP tool name collisions और सुरक्षित एजेंट व्यवहार
MCP tool name collisions तब एजेंट के व्यवहार को भ्रमित करते हैं, जब समान actions अलग access छिपाती हैं। सुरक्षित naming, descriptions, schemas और testing के नियम जानें।
MCP टूल name collisionsMCP टूल descriptions

8 मिनट पढ़ें
Expired API tokens: long agent jobs के लिए recovery rules
Expired API tokens को long-running agent tasks को derail करने की जरूरत नहीं। Renewal ownership तय करें, errors classify करें, retries सीमित रखें और writes को सुरक्षित तरीके से recover करें।
expired API tokensagent token renewal

8 मिनट पढ़ें
Webhook audit trail: agent workflows को शुरू से अंत तक trace करें
ऐसा webhook audit trail बनाएँ जो agent actions, outbound attempts, verified callbacks, retries और अंतिम workflow state को अनुमान के बिना आपस में जोड़े।
webhook audit trailagent actions

8 मिनट पढ़ें
Approval timeouts पुरानी approvals को नई कार्रवाइयां करने से रोकते हैं
Approval timeouts पुराने deploy, delete और SSH approvals को targets या conditions बदलने के बाद execute होने से रोकते हैं। जानें कि उन्हें action से कैसे बांधें, expire करें और execution से पहले दोबारा जांचें।
approval timeoutsstale approvals

8 मिनट पढ़ें
Agent binary updates पर भरोसा कब खत्म होना चाहिए?
Agent binary updates के बाद नए trust decision की ज़रूरत होती है। macOS signing, publisher provenance, process context और access की जाँच करना सीखें।
agent binary updatesmacOS code signing

8 मिनट पढ़ें
SSH कनेक्शन multiplexing: कंट्रोल सॉकेट के जोखिम
SSH connection multiplexing किसी task के खत्म होने के बाद भी authenticated access चालू रख सकता है। जानें कि control sockets को अलग कैसे रखें, sessions कैसे बंद करें और evidence कैसे सुरक्षित रखें।
SSH कनेक्शन multiplexingControlMaster सुरक्षा

8 मिनट पढ़ें
Autonomous agent onboarding की शुरुआत locked vault से होनी चाहिए
Autonomous agent onboarding को locked vault से शुरू होकर सुरक्षित HTTP, isolated SSH, हर उपयोग पर approval और verified audit records तक पहुँचना चाहिए।
autonomous agent onboardingAI agent credentials

8 मिनट पढ़ें
Agent sessions में shared API account attribution कैसे काम करता है
Shared API account attribution तब भी agent sessions की जवाबदेही बनाए रखता है, जब कई स्थानीय agents बाहरी कार्रवाइयों के लिए एक ही vendor credential इस्तेमाल करते हैं।
साझा API account attributionagent session audit trail

8 मिनट पढ़ें
विश्वसनीय incident reconstruction के लिए agent activity ordering
Agent activity ordering के लिए केवल timestamps पर्याप्त नहीं हैं। Investigations के लिए session identity, call lifecycle events, durable sequence और result timing सुरक्षित रखें।
agent activity orderingAI agent audit logs

8 मिनट पढ़ें
क्या डुप्लिकेट gateway instances आपकी audit trail को बांट सकते हैं?
डुप्लिकेट gateway instances conflicting authority और छिपी हुई history बना सकते हैं। Vault ownership, approvals, revocation और audit integrity की सुरक्षित जांच करें।
डुप्लिकेट गेटवे इंस्टेंसविभाजित ऑडिट ट्रेल

8 मिनट पढ़ें
MCP stdout को साफ़ रखना प्रोटोकॉल सीमा की सुरक्षा कैसे करता है?
MCP stdout को साफ़ रखने से logs, banners और malformed frames agent gateway boundary पार नहीं कर पाते। ऐसा harness बनाएं जो साबित करे कि calls रुक जाती हैं।
MCP stdout को साफ़ रखनाMCP stdio testing

8 मिनट पढ़ें
लॉन्च से पहले SSH हेल्पर कैसे सत्यापित करें
जानें कि macOS पर SSH हेल्पर के बंडल पथ, हस्ताक्षर, मालिकाना हक, फ़ाइल पहचान और लॉन्च-समय कोड आवश्यकता को कैसे जाँचें।
SSH हेल्पर सत्यापित करेंmacOS कोड हस्ताक्षर

8 मिनट पढ़ें
AI agent refresh tokens को कैसे नियंत्रित करें
AI agent refresh tokens को human-owned action layer, स्पष्ट refresh authority, व्यावहारिक revocation और हर इस्तेमाल को समझाने वाले records की ज़रूरत होती है।
AI agent refresh tokensOAuth token rotation

6 मिनट पढ़ें
क्या एन्क्रिप्टेड ऑडिट बैकअप सत्यापन रिकवरी साबित कर सकता है?
एन्क्रिप्टेड ऑडिट बैकअप सत्यापन टीमों को क्लीन मशीन पर सिफरटेक्स्ट बहाल करने, ऑफलाइन चेन की अखंडता जांचने और घटना से पहले रिकवरी की कमियां खोजने देता है।
एन्क्रिप्टेड ऑडिट बैकअप सत्यापनऑफलाइन ऑडिट सत्यापन

8 मिनट पढ़ें
MCP टूल के विवरण प्रोडक्शन की गलतियां कैसे रोकते हैं
जब MCP टूल के विवरण में लक्ष्य, प्रभाव और पुष्टि की जरूरत साधारण भाषा में स्पष्ट होती है, तो वे आकस्मिक प्रोडक्शन कार्रवाइयों को रोकने में मदद करते हैं।
MCP टूल विवरणप्रोडक्शन कार्रवाइयां

8 मिनट पढ़ें
AI एजेंटों के लिए क्लाउड लागत कार्रवाइयों में सख्त सीमा जरूरी है
AI एजेंटों के लिए क्लाउड लागत कार्रवाइयों में रिपोर्टिंग, आकार बदलाव, कमिटमेंट और अकाउंट बंद करने के अलग अधिकार, बंधे हुए अनुमोदन और ऑडिट प्रमाण जरूरी हैं।
क्लाउड लागत कार्रवाइयांAI एजेंट सुरक्षा

8 मिनट पढ़ें
HTTP header precedence: API identity conflicts रोकें
HTTP header precedence clients और proxies के बीच API identity को अलग कर सकती है। जानें कि duplicate Authorization और custom headers को सुरक्षित तरीके से कैसे reject करें।
HTTP header precedenceडुप्लिकेट Authorization header

7 मिनट पढ़ें
क्या bulk API operations को पहले अपने targets दिखाने चाहिए?
Bulk API operations के लिए केवल count काफी नहीं है। जानें कि AI agents exact target sets का preview कैसे दिखा सकते हैं, approvals को selection से कैसे जोड़ सकते हैं और partial changes को सुरक्षित तरीके से कैसे संभाल सकते हैं।
bulk API operationsAI agent approvals

8 मिनट पढ़ें
AI agent retry logging duplicate effects को सामने लाने के लिए
AI agent retry logging हर attempt को एक intended action से जोड़ती है, unknown outcomes सुरक्षित रखती है और investigation के दौरान repeated side effects सामने लाती है।
AI agent retry loggingidempotency keys

8 मिनट पढ़ें
Live Task के दौरान AI Agent Access को सुरक्षित रूप से रद्द कैसे करें
जानें कि live task के दौरान AI agent access कैसे रद्द करें, remote work को contain कैसे करें, evidence सुरक्षित कैसे रखें, logs की समीक्षा कैसे करें और development को सुरक्षित रूप से कैसे जारी रखें।
AI agent access रद्द करनाagent session revocation

8 मिनट पढ़ें
Terminals और IDEs में MCP config precedence कैसे बदलती है
MCP config precedence हर client में अलग होती है। जानें कि Claude Code, VS Code, Cursor, plugins और terminal agents में कौन-सी server command लागू होती है।
MCP config precedenceMCP server command

8 मिनट पढ़ें
Agent approval prompts cross-run approval को कैसे रोकते हैं
Agent approval prompts को process और session identity चाहिए, ताकि parallel runs एक queue साझा करते समय reviewers सही action को approve कर सकें।
agent approval promptsparallel agent approvals

8 मिनट पढ़ें
AI एजेंटों के लिए code signing: evidence के साथ session approval
AI एजेंटों के लिए code signing टीमों को agent processes पहचानने, shared Mac approvals की समीक्षा करने और signatures पर अंधा भरोसा किए बिना credential use सीमित करने में मदद करता है।
AI एजेंट के लिए code signingmacOS code signing

8 मिनट पढ़ें
Agent tool की अस्थायी फ़ाइलें: सीक्रेट के निशान खोजें और साफ़ करें
Agent tool की अस्थायी फ़ाइलों में API requests, output और debug logs रह सकते हैं। macOS पर संवेदनशील अवशेषों को खोजने, सीमित करने, test करने और साफ़ करने का तरीका जानें।
एजेंट टूल की अस्थायी फ़ाइलेंAI एजेंट सुरक्षा

8 मिनट पढ़ें
क्या आपकी SSH होस्ट की रोटेशन तैयार है?
ओवरलैपिंग की, प्रकाशित फिंगरप्रिंट, नियंत्रित बदलाव समय और सत्यापन बचाने वाले रिवोकेशन टेस्ट के साथ SSH होस्ट की रोटेशन की योजना बनाएं।
SSH होस्ट की रोटेशनSSH होस्ट की बदलना

8 मिनट पढ़ें
लोकल AI एजेंटों के लिए MCP stdio security boundaries
लोकल AI एजेंटों के लिए MCP stdio security: tool context को credentials वाली कार्रवाइयों से अलग रखें, approvals, SSH controls और छेड़छाड़ का पता लगाने वाले audit trails इस्तेमाल करें।
MCP stdio सुरक्षालोकल AI एजेंट

8 मिनट पढ़ें
क्या URL userinfo आपका API गंतव्य छिपा सकता है?
URL userinfo API गंतव्य को छिपा सकता है। जानें कि एजेंट के अनुरोध भेजने से पहले userinfo को सुरक्षित तरीके से कैसे parse, reject, display और test करें।
URL userinfouserinfo URL सुरक्षा

8 मिनट पढ़ें
Custom MCP tool review: hands-on security checklist
Agent को इस्तेमाल करने से पहले inputs, outbound requests, process identity, logs, approvals और access removal की जाँच करने के लिए इस custom MCP tool review checklist का इस्तेमाल करें।
custom MCP tool reviewMCP tool security

8 मिनट पढ़ें
Agent tool timeouts: दोबारा होने से रोकने वाली recovery plans
Agent tool timeouts के लिए ऐसा recovery plan चाहिए जो failed requests को completed work से अलग रखे और retries, idempotency, reconciliation तथा audit evidence का इस्तेमाल करे।
agent tool timeoutsidempotent retries

8 मिनट पढ़ें
AI Agents के लिए HTTP Authentication: सुरक्षित Credential Patterns
AI agents के लिए HTTP authentication समझें: bearer tokens, Basic auth और custom headers की तुलना करें, फिर credentials को agent context से बाहर रखें।
AI agents के लिए HTTP authenticationbearer token security

8 मिनट पढ़ें
क्या MCP की क्षमता में डाउनग्रेड एजेंट नियंत्रणों को कमजोर करते हैं?
MCP capability downgrades के लिए ऐसे security tests चाहिए जो साबित करें कि पुराने clients के साथ approvals, हर कॉल की समीक्षा और tamper-evident audit capture सुरक्षित रहते हैं।
MCP capability downgradesMCP security testing

8 मिनट पढ़ें
एजेंट टूल फेल्योर टेस्टिंग: असुरक्षित रीट्राई को जल्दी पकड़ें
एजेंट टूल फेल्योर टेस्टिंग में केवल एरर assertions काफी नहीं हैं। एक्सपायर्ड क्रेडेंशियल, इनकार, गलत डेटा, टाइमआउट और SSH इंटरप्शन के लिए व्यावहारिक मैट्रिक्स इस्तेमाल करें।
एजेंट टूल फेल्योर टेस्टिंगAI एजेंट टूल

8 मिनट पढ़ें
AI agent file uploads के लिए सख्त सीमाएँ
AI agent file uploads को गलत receiver तक logs, exports और customer files पहुँचने से रोकने के लिए सख्त size, type और destination checks चाहिए।
AI agent file uploadssecure file upload API

8 मिनट पढ़ें
AI Agents के लिए सुरक्षित APIs: Trace की जा सकने वाली Writes
AI agents के लिए सुरक्षित APIs सीमित operations, idempotent writes, उपयोगी errors और ऐसे request IDs इस्तेमाल करती हैं जो control और traceability बनाए रखते हैं।
AI agents के लिए सुरक्षित APIsidempotent API writes

8 मिनट पढ़ें
क्या डुप्लिकेट MCP सर्वर रजिस्ट्रेशन दो बार चल रहे हैं?
डुप्लिकेट MCP सर्वर रजिस्ट्रेशन समानांतर processes शुरू कर सकते हैं और audit को उलझा सकते हैं। Calls दोहरने से पहले global और project configs में overlaps खोजें।
डुप्लिकेट MCP सर्वर रजिस्ट्रेशनMCP कॉन्फ़िगरेशन स्कोप

8 मिनट पढ़ें
दृश्यता घटाने वाले AI एजेंट अलर्ट बदलाव
थ्रेशोल्ड संपादन, अस्थायी म्यूट और डिलीट को अलग करके AI एजेंट अलर्ट बदलाव नियंत्रित करें और दृश्यता घटने पर कड़ी समीक्षा रखें।
AI एजेंट अलर्ट बदलावमॉनिटरिंग अलर्ट ऑटोमेशन

8 मिनट पढ़ें
क्या agent approvals के लिए Touch ID fallback paths सुरक्षित हैं?
Agent approvals के लिए Touch ID fallback paths को समझें, जिनमें clamshell mode, external keyboards, failed scans, sensor lockout, waiting और hard stops शामिल हैं।
Touch ID fallback pathsagent approvals

8 मिनट पढ़ें
HTTP request signatures AI agent की API calls को कैसे बाँधती हैं
HTTP request signatures AI-operated API calls को method, target, body और time से बाँधती हैं। सुरक्षित fields, replay controls और clock drift rules जानें।
HTTP request signaturessigned API requests

8 मिनट पढ़ें
MCP server updates को supply-chain events की तरह देखें
MCP server updates के लिए supply-chain review जरूरी है: artifacts pin करें, tool behavior की तुलना करें, access boundaries test करें और साफ rollback path बनाए रखें।
MCP server updatesMCP supply chain

8 मिनट पढ़ें
TLS certificate failures: agent response procedure
Agent API calls में TLS certificate failures के लिए ऐसी incident procedure चाहिए जो evidence सुरक्षित रखे, bypass रोके, trust verify करे और access सुरक्षित तरीके से बहाल करे।
TLS certificate failuresagent API security

8 मिनट पढ़ें
क्या race में approval queue का call order बना रहता है?
Approval queue call order तय करता है कि दो agent writes एक साथ आने पर human approval का अर्थ बना रहता है या नहीं। Race को दोहराएँ और cards, execution व journals की जाँच करें।
approval queue call orderagent approval queue

8 मिनट पढ़ें
Reviewer agent isolation: Builders को shared write access से दूर रखें
Reviewer agent isolation AI code review को code changes से अलग रखता है। इसके लिए fixed commits, अलग credentials, protected promotion और auditable evidence का इस्तेमाल करें।
reviewer agent isolationAI code review

8 मिनट पढ़ें
सुरक्षित AI agent workflows के लिए Stateless SSH helpers
स्टेटलेस SSH हेल्पर AI agents को नए connections, अधिक स्पष्ट audit trails और कम cross-run authority carryover देते हैं, बिना रिमोट जोखिम छिपाए।
स्टेटलेस SSH हेल्परAI एजेंट SSH

8 मिनट पढ़ें
AI एजेंट मंजूरी नियंत्रण: नियम बनाम स्पष्ट निर्णय
AI एजेंट मंजूरी नियंत्रण कई स्थानीय एजेंट के लिए नाजुक नियमों की जगह ले सकते हैं। पॉलिसी रखरखाव, स्पष्ट प्रॉम्प्ट, सीक्रेट प्रबंधन और ऑडिट प्रमाण की तुलना करें।
AI एजेंट मंजूरी नियंत्रणपॉलिसी इंजन

8 मिनट पढ़ें
MCP टूल एनोटेशन और अनुमोदन की सीमाएं
MCP tool annotations expected behavior समझाने में मदद कर सकती हैं, लेकिन किन agent actions के लिए approval जरूरी है, यह केवल real side effects की जांच से तय होना चाहिए।
MCP tool annotationsreadOnlyHint

8 मिनट पढ़ें
Agent identity बनाम credential identity: actors को छिपाना बंद करें
Agent identity और credential identity का अंतर समझें, AI agent runs को मंज़ूरी दें, secrets सुरक्षित रखें, actions का audit करें और सही actor को revoke करें।
agent identity बनाम credential identityAI agent security

8 मिनट पढ़ें
Status endpoint polling: एजेंट बिना loops के कैसे इंतज़ार करते हैं
Status endpoint polling के लिए सीमित intervals, stop conditions, budgets और escalation points चाहिए, ताकि AI agents हमेशा के लिए इंतज़ार या retry न करते रहें।
status endpoint pollingagent polling

8 मिनट पढ़ें
AI agent action gateways: मूल्यांकन परीक्षण
Credential custody, process identity, approval scope, destination control और tamper-evident audit evidence के आधार पर AI agent action gateways का मूल्यांकन करें।
AI agent action gatewaysagent credential security

8 मिनट पढ़ें
Break-glass runbook: AI agents का control वापस पाएं
Agent-controlled systems के लिए break-glass runbook बनाएं, जिसमें नामित revokers, urgent approval limits, evidence handling, recovery gates और drills शामिल हों।
break-glass runbookAI agent security

8 मिनट पढ़ें
क्या locked vault की pending requests को बिल्कुल इंतजार करना चाहिए?
Locked vault की pending requests के लिए स्पष्ट failure path, unlock के बाद fresh user context, सीमित retry rules और हर denial को समझाने वाले audit records जरूरी हैं।
locked vault pending requestsAI agent approval

8 मिनट पढ़ें
Timing side-channel tests में denial को भी result मानें
Timing side-channel tests agents को success, denial, missing credentials या invalid credentials के ज़रिए vault state का अनुमान लगाने से रोकने में मदद करते हैं।
timing side-channel testsvault state leakage

8 मिनट पढ़ें
Shell interpolation: agent input को commands बनने से रोकें
Shell interpolation agent-controlled paths और resource names को executable syntax में बदल सकती है। Arrays और validation के साथ सुरक्षित local तथा SSH actions बनाएँ।
shell interpolationcommand injection

8 मिनट पढ़ें
कॉन्ट्रैक्टर द्वारा चलाए जाने वाले AI एजेंट: production access को सही तरीके से खत्म करें
कॉन्ट्रैक्टर द्वारा चलाए जाने वाले AI एजेंट के लिए process ownership, action approvals, credential boundaries और production access revoke करने का tested तरीका जरूरी है।
कॉन्ट्रैक्टर-managed AI एजेंटAI एजेंट access

8 मिनट पढ़ें
MCP schema drift लंबे समय तक चलने वाले agents को कैसे तोड़ता है
MCP schema drift से server के tools बदलने के बाद लंबे समय तक चलने वाले agents टूट सकते हैं। Stale schemas, सुरक्षित migrations, retries, outputs और approvals का test करना सीखें।
MCP schema driftMCP tool schema

8 मिनट पढ़ें
Local agent action gateway health checks
Local agent action gateway health checks जो app state, vault denial, HTTP और SSH canaries तथा audit integrity की पुष्टि करते हैं, बिना credentials लीक किए।
local agent action gateway health checksvault state check

8 मिनट पढ़ें
AI agent activity retention: ऐसे records जिन पर investigators भरोसा कर सकें
ऐसे AI agent activity retention rules तय करें जो action evidence सुरक्षित रखें, sensitive data सीमित करें, tampering रोकें और incident investigations में मदद करें।
AI agent activity retentionagent audit logs

8 मिनट पढ़ें
Production accounts पर एक साथ चलने वाले AI agents कैसे टकराते हैं
एक साथ चलने वाले AI agents production में एक-दूसरे के बदलाव overwrite कर सकते हैं। Ownership boundaries तय करें, stale writes अस्वीकार करें, leases सावधानी से इस्तेमाल करें और हर action का audit रखें।
एक साथ चलने वाले AI agentsagent write conflicts

8 मिनट पढ़ें
पुराने evidence को सुरक्षित रखने वाले audit format upgrades
Explicit versions, immutable source bytes, migration fixtures और compatible verifiers की मदद से ऐसे audit format upgrades की योजना बनाएं, जो पुराने evidence को सुरक्षित रखें।
ऑडिट format upgradesऑडिट लॉग schema versioning

8 मिनट पढ़ें
URL encoding bugs: calls से पहले agent API inputs को test करें
URL encoding bugs agent को गलत API route पर भेज सकते हैं या query data बदल सकते हैं। Paths, queries, percent escapes और special characters को calls से पहले test करना सीखें।
URL encoding bugsagent API security

8 मिनट पढ़ें
SSH command success checks: साबित करें कि remote work पूरा हुआ
SSH command success checks के लिए zero return code से अधिक चाहिए। Output validate करना, remote state दोबारा पढ़ना, timeouts संभालना और सुरक्षित retries करना सीखें।
SSH command success checksSSH exit status

8 मिनट पढ़ें
सुरक्षित production access के लिए अलग SSH क्रेडेंशियल
Development, staging और production के जोखिम के अनुसार SSH क्रेडेंशियल अलग करें, ताकि रिमोट एक्सेस सीमित रहे, agent spillover रुके और revocation व्यावहारिक बने।
अलग SSH क्रेडेंशियलproduction SSH एक्सेस

8 मिनट पढ़ें
Authenticated agent requests के लिए HTTP redirect validation
HTTP redirect validation एजेंट API credentials को unapproved destinations, unsafe methods, DNS tricks और छिपे SSRF paths तक पहुंचने से रोकती है।
HTTP redirect validationauthenticated requests

8 मिनट पढ़ें
जोखिम सीमित करने वाले Autonomous Coding Agents के लिए API Scopes
Autonomous coding agents के लिए API scopes design करें: tasks को exact endpoints से map करें, denials test करें और broad credentials को agent की पहुँच से दूर रखें।
autonomous coding agents के लिए API scopesagent least privilege

8 मिनट पढ़ें
AI एजेंट और मंज़ूरी के साथ GitHub रिलीज़ ऑटोमेशन
GitHub रिलीज़ ऑटोमेशन समय बचा सकता है, बिना AI एजेंट को बिना जाँच के पब्लिश करने की शक्ति दिए। ड्राफ्ट, सीमित कार्रवाइयों, पुष्टि और ऑडिट ट्रेल का इस्तेमाल करें।
GitHub रिलीज़ ऑटोमेशनAI रिलीज़ एजेंट

8 मिनट पढ़ें
रद्द हुई एजेंट कार्रवाइयों को बिना झूठ बोले कैसे दर्ज करें
Timeout, disconnect और lost acknowledgment के लिए ईमानदार audit outcomes तय करें, ताकि unknown effects की सुरक्षित जांच की जा सके।
canceled agent actionsunknown effect audit outcome

8 मिनट पढ़ें
कानूनी समीक्षा के लिए एजेंट गतिविधि एक्सपोर्ट: सबूत तैयार करें
कानूनी समीक्षा के लिए एजेंट गतिविधि एक्सपोर्ट तैयार करें, जिसमें कार्रवाई रिकॉर्ड, टाइमस्टैम्प, अखंडता जाँच, रिडैक्शन नोट्स और कस्टडी की श्रृंखला का विवरण शामिल हो।
एजेंट गतिविधि एक्सपोर्टकस्टडी की श्रृंखला