ब्लॉग
एजेंट सुरक्षा, MCP और Sallyport बनाने पर टिप्पणियाँ।
नवीनतम पोस्ट

8 मिनट पढ़ें
AI एजेंट और मंज़ूरी के साथ GitHub रिलीज़ ऑटोमेशन
GitHub रिलीज़ ऑटोमेशन समय बचा सकता है, बिना AI एजेंट को बिना जाँच के पब्लिश करने की शक्ति दिए। ड्राफ्ट, सीमित कार्रवाइयों, पुष्टि और ऑडिट ट्रेल का इस्तेमाल करें।
GitHub रिलीज़ ऑटोमेशनAI रिलीज़ एजेंट

6 मिनट पढ़ें
ग्राहक सहायता में AI एजेंट: धीरे-धीरे पाएं अपडेट का अधिकार
ग्राहक सहायता में AI एजेंटों को पहले टिकट देखने और निजी ड्राफ्ट बनाने से शुरुआत करनी चाहिए। मंजूरी, सीमित पहुंच और ऑडिट के जरिए ही उन्हें धीरे-धीरे अपडेट का अधिकार दें।
ग्राहक सहायता में AI एजेंटसपोर्ट टिकट ऑटोमेशन

8 मिनट पढ़ें
Hash-chained audit log में पहली टूटन की जाँच कैसे करें
Hash-chained audit log में पहली टूटन पहचानना, evidence सुरक्षित रखना, byte offsets report करना और प्रभावित sessions का scope तय करना सीखें।
hash-chained audit logaudit log hash mismatch

8 मिनट पढ़ें
Shared developer Macs: agent tool access को नियंत्रित करें
Shared developer Macs के लिए स्पष्ट identity, credential custody, approvals और audit trails ज़रूरी हैं, ताकि local AI agents किसी दूसरे user का access उधार न ले सकें।
shared developer Macsagent tool access

8 मिनट पढ़ें
Proof के साथ action gateway के पीछे credentials rotate करें
AI agents के सामने secrets उजागर किए बिना, audit evidence खोए बिना और पुरानी API या SSH access चालू छोड़े बिना credentials rotate करें।
action gateway के पीछे credentials rotate करनाAPI key rotation

8 मिनट पढ़ें
AI-assisted development में SSH agent forwarding के जोखिम
AI-assisted workflows में SSH agent forwarding के जोखिम बढ़ रहे हैं। जानें कि remote hosts signing authority का दोबारा इस्तेमाल कैसे कर सकते हैं, forwarding कैसे बंद करें और सुरक्षित SSH patterns कैसे अपनाएं।
SSH agent forwarding के जोखिमAI coding agents

8 मिनट पढ़ें
एक जैसे दिखने वाले approval requests खतरनाक क्यों हैं?
एक जैसे दिखने वाले approval requests अलग-अलग actions को authorize कर सकते हैं। जानें कि ऐसे approvals को कैसे design और test करें, ताकि इंसान ठीक वही request देख सके जिसे वह स्वीकार कर रहा है।
एक जैसे दिखने वाले अनुमोदन अनुरोधapproval request testing

8 मिनट पढ़ें
क्या decoded size limits एजेंट को compressed APIs से बचाती हैं?
Decoded size limits उन gzip और Brotli जवाबों को रोकती हैं जो नेटवर्क पर छोटे दिखते हैं, लेकिन client memory, parsers, logs या agent context खत्म कर सकते हैं।
डिकोड किए गए आकार की सीमाएंgzip decompression bomb

8 मिनट पढ़ें
AI agent configuration edits: सुरक्षित remote change controls
Independent backups, parser checks, reload probes, staged access rules और review gates की मदद से AI agent configuration edits और remote changes को नियंत्रित करें।
AI agent configuration editsremote configuration

8 मिनट पढ़ें
Basic authentication usernames sensitive metadata होते हैं
Basic authentication usernames tenants, account roles और API structure उजागर कर सकते हैं। Sensitive API metadata को agent prompts और logs से बाहर रखें।
Basic authentication usernamessensitive API metadata

8 मिनट पढ़ें
Credential inject करने वाले agent tools के लिए SSRF test
Agent tool के लिए SSRF test को ऐसी destination matrix चाहिए जो authentication से पहले loopback, private range, DNS rebinding, redirect और IPv6 को पकड़ सके।
agent tools के लिए SSRF testcredential injection security

8 मिनट पढ़ें
एजेंट साक्ष्य को जांचकर्ता के नोट्स से अलग कैसे रखें
AI एजेंट जांच में साक्ष्य उपयोगी रखें: एन्क्रिप्टेड रिकॉर्ड सुरक्षित रखें, स्थिर IDs का संदर्भ दें और निष्कर्ष अलग case file में रखें।
एजेंट साक्ष्यAI एजेंट ऑडिट ट्रेल

6 मिनट पढ़ें
MCP टूल सूची में बदलाव लाइव सेशन को कैसे बदलते हैं
MCP टूल सूची में बदलाव से सेशन के बीच एजेंट के अधिकार बढ़ सकते हैं। जानें कि definitions की तुलना, काम रोकना और नया run कब जरूरी है।
MCP टूल सूची में बदलावMCP टूल सुरक्षा

8 मिनट पढ़ें
Authenticated agent API calls में content type confusion
Content type confusion authenticated agent API calls को intent bypass करने दे सकती है। एक schema के विरुद्ध JSON, forms, multipart और empty bodies test करें।
content type confusionauthenticated agent APIs

8 मिनट पढ़ें
AI agents के लिए GraphQL mutations को destructive calls से कैसे बचाएं
AI agents के लिए GraphQL mutations में typed inputs, सीमित scopes, वास्तविक previews और conditional writes जरूरी हैं, ताकि generated destructive requests रोकी जा सकें।
AI agents के लिए GraphQL mutationsसुरक्षित GraphQL mutations

8 मिनट पढ़ें
डेटा बदलने वाले GET endpoint को write मंजूरी क्यों चाहिए?
डेटा बदलने वाले GET endpoint में retry, preview और अनचाही कार्रवाई का जोखिम होता है। छिपे write खोजें, contract नया बनाएँ और भेजने से पहले मंजूरी लें।
डेटा बदलने वाले GET एंडपॉइंटअसुरक्षित GET अनुरोध

8 मिनट पढ़ें
AI agents के लिए HTTP या SSH: blast radius सीमित करें
AI agents के लिए HTTP और SSH चुनते समय authority, audit records, retry safety और उन failure modes की तुलना करें जो छोटे काम को व्यापक access में बदल देते हैं।
AI एजेंट के लिए HTTP या SSHAI एजेंट सुरक्षा

8 मिनट पढ़ें
AI एजेंट को प्रोडक्शन एक्सेस देने से पहले की भरोसेमंद प्रीफ्लाइट समीक्षा
AI एजेंट के प्रोडक्शन एक्सेस के लिए सीमित क्रेडेंशियल, स्पष्ट अनुमोदन, जाँचा हुआ रोलबैक और ऑडिट प्रमाण ज़रूरी हैं। रन से पहले इस प्रीफ्लाइट समीक्षा का उपयोग करें।
AI एजेंट का प्रोडक्शन एक्सेसएजेंट एक्सेस नियंत्रण

8 मिनट पढ़ें
अस्थायी प्रोडक्शन एक्सेस: ऐसे ग्रांट जो कार्य के साथ समाप्त हो जाएँ
AI coding agents के लिए अस्थायी प्रोडक्शन एक्सेस में स्पष्ट उद्देश्य, hard expiry, जल्दी revocation और बंद होने के बाद वास्तविक denial test ज़रूरी हैं।
अस्थायी प्रोडक्शन एक्सेसAI एजेंट अनुमतियाँ

8 मिनट पढ़ें
रिमोट डेस्कटॉप एक्सेस के दौरान स्थानीय एजेंट अप्रूवल कैसे सुरक्षित रहें
रिमोट डेस्कटॉप सेशन में भी स्थानीय एजेंट अप्रूवल को अर्थपूर्ण बनाए रखने के लिए स्क्रीन शेयरिंग, सपोर्ट एक्सेस और ऑडिट ट्रेल पर स्पष्ट नियंत्रण सीखें।
स्थानीय एजेंट अप्रूवलरिमोट डेस्कटॉप सुरक्षा

8 मिनट पढ़ें
प्रोडक्शन तक पहुँचने वाले एजेंटों के लिए SSH होस्ट सत्यापन
स्वायत्त कोडिंग एजेंटों के लिए SSH होस्ट सत्यापन: फिंगरप्रिंट पिन करें, रिमोट खातों को सीमित रखें और नुकसान फैलने से पहले कमांड की समीक्षा करें।
SSH होस्ट सत्यापनस्वायत्त कोडिंग एजेंट

8 मिनट पढ़ें
Production rollout से पहले Agent API access testing
Production rollout से पहले agent API access testing में approvals, injected credentials, failure handling, revocation और call records को साबित करना चाहिए।
agent API access testingAI agent API security

8 मिनट पढ़ें
AI agent API access: direct tokens या mediated actions?
AI agent API access के लिए narrow token scopes से अधिक जरूरी है। Issues, deployments, support और SSH के लिए direct credentials और mediated actions की तुलना करें।
AI agent API accessagent credentials

8 मिनट पढ़ें
Идентичность исполняемого файла агента после замены символической ссылки
Проверьте идентичность исполняемого файла агента при замене символической ссылки в macOS, привязывайте согласие к работающему коду и не используйте псевдонимы путей в решениях о доверии.
идентичность исполняемого файла агентазамена символической ссылки в macOS

8 मिनट पढ़ें
साझा जवाबदेही के बिना AI एजेंट के लिए सर्विस अकाउंट
वर्कफ़्लो पहचान, नामित मालिक, सीमित एक्सेस, ऑडिट सबूत और बंद करने के नियम तय करके AI एजेंट के लिए सर्विस अकाउंट इस्तेमाल करें, बिना साझा जवाबदेही बनाए।
AI एजेंट के लिए सर्विस अकाउंटAI एजेंट की पहचान

8 मिनट पढ़ें
Coding agents के लिए staging और production access अलग रखें
Coding agents के लिए staging और production access अलग करें: अलग credentials, fixed endpoints, human approvals, audit records और tested revocation के साथ।
staging और production access अलग करनाcoding agent security

8 मिनट पढ़ें
एजेंट कमांड टेस्ट में रिमोट लोकेल सेटिंग
रिमोट लोकेल सेटिंग तारीख, क्रम, दशमलव और टेक्स्ट डिकोडिंग बदलती हैं। वातावरण तय करें, उसे दर्ज करें और जानबूझकर अलग सेटिंग जाँचें।
रिमोट लोकेल सेटिंगलोकेल टेस्टिंग

8 मिनट पढ़ें
API schema changes: सुरक्षित agents के लिए contract tests
API schema में बदलाव बिना error के AI agent के decisions बदल सकते हैं। Fields, defaults, response meaning और retries के लिए contract tests से सुरक्षा बढ़ाएं।
API schema changescontract tests

8 मिनट पढ़ें
सुरक्षित tool calls के लिए AI एजेंट डेटा मिनिमाइज़ेशन
AI एजेंट डेटा मिनिमाइज़ेशन संकीर्ण inputs, सीमित outputs और trusted execution boundaries लागू करके customer records को tool calls से बाहर रखता है।
AI एजेंट डेटा मिनिमाइज़ेशनएजेंट टूल कॉल

8 मिनट पढ़ें
AI coding agents द्वारा DNS changes: reviews को सुरक्षित बनाएं
AI coding agents द्वारा किए जाने वाले DNS changes में create, edit और delete actions अलग होने चाहिए, ताकि reviewers DNS impact, drift, caches और rollback का आकलन कर सकें।
AI coding agents द्वारा DNS changesDNS record review

8 मिनट पढ़ें
आंशिक SSH कमांड विफलताएं: एजेंट को काम दोहराने से रोकें
आंशिक SSH कमांड विफलताओं में blind retry नहीं, reconciliation चाहिए। AI एजेंट के लिए exit codes, checkpoints, receipts और remote state दर्ज करना सीखें।
आंशिक SSH कमांड विफलताएंAI एजेंट SSH

8 मिनट पढ़ें
सोर्स-अवेलेबल सुरक्षा सॉफ्टवेयर का आकलन कैसे करें
सोर्स-अवेलेबल सुरक्षा सॉफ्टवेयर अपनाने से पहले लाइसेंस, कोड पहुंच, रिलीज क्रम, व्यावसायिक सीमाओं और वास्तविक निकास मार्ग को परखें।
सोर्स-अवेलेबल सुरक्षा सॉफ्टवेयरसोर्स लाइसेंस समीक्षा

8 मिनट पढ़ें
API और SSH access के लिए AI coding agent threat model
API और SSH access के लिए AI coding agent threat model बनाएं और prompt injection, credential isolation, approval तथा audit records के व्यावहारिक controls समझें।
AI coding agent threat modelagent API security

8 मिनट पढ़ें
क्या SSH environment forwarding स्थानीय संदर्भ लीक कर सकता है?
SSH environment forwarding दूरस्थ कमांड को स्थानीय संदर्भ दिखा सकता है। SendEnv और AcceptEnv जाँचें और सटीक variable सूची का परीक्षण करें।
SSH environment forwardingOpenSSH SendEnv

8 मिनट पढ़ें
क्या MCP server rebuild करने से agent session reset हो जाता है?
जानें कि live session के दौरान MCP server rebuild होने पर tool metadata कब refresh करना चाहिए, executable identity कब बदलनी चाहिए और agent authorization कब invalidate करनी चाहिए।
MCP server rebuildMCP session refresh

8 मिनट पढ़ें
macOS logout security: local agent authority समाप्त करें
macOS logout security में developer के जाने से पहले vault access, agent approvals और queued actions revoke होनी चाहिए, ताकि कोई unattended machine उसके credentials से अगली call न कर सके।
macOS logout securityagent authority

8 मिनट पढ़ें
पुराना API documentation: agent actions को सुरक्षित रूप से test करें
पुराना API documentation autonomous agents को unsafe calls की ओर ले जा सकता है। जानें कि live behavior के खिलाफ examples कैसे test करें और खतरनाक drift को कैसे रोकें।
पुराना API documentationagent tool testing

8 मिनट पढ़ें
API result truncation: agents को गलत बदलाव करने से रोकें
API result truncation agents को unsafe follow-up changes की ओर धकेल सकती है। ऐसे tool responses design करें जो incomplete data, warnings, limits और scope को साफ़ दिखाएं।
API result truncationagent tool design

8 मिनट पढ़ें
AI agent SaaS admin access: broad tokens की जगह सीमित actions
AI agent SaaS admin access में broad tokens के बजाय users, groups, billing और workspace settings के लिए सीमित और audit योग्य actions होने चाहिए।
AI agent SaaS admin accessleast privilege agents

8 मिनट पढ़ें
AI agent package publishing में release-token sprawl से बचें
AI agent package publishing के लिए downloads, releases, tags और deletion पर अलग controls चाहिए। Disposable package के साथ पूरे release path का test करें।
AI एजेंट पैकेज पब्लिशिंगपैकेज रजिस्ट्री सुरक्षा

8 मिनट पढ़ें
AI एजेंट के लिए सीक्रेट मैनेजर: स्टोरेज, एक्शन कंट्रोल नहीं
AI एजेंट के लिए सीक्रेट मैनेजर storage की सुरक्षा करता है, लेकिन approved HTTP और SSH execution credentials को agent context से बाहर रखता है और हर कार्रवाई का audit record बनाता है।
AI एजेंट के लिए सीक्रेट मैनेजरक्रेडेंशियल इंजेक्शन

8 मिनट पढ़ें
छोड़े गए MCP सर्वर हटाएँ और एक्सेस पीछे न छोड़ें
छोड़े गए MCP सर्वर सुरक्षित रूप से हटाएँ। हर कॉन्फ़िगरेशन और लॉन्चर खोजें, सक्रिय क्रेडेंशियल रद्द करें, पुराने टूल हटाएँ और साबित करें कि एक्सेस बंद हो चुका है।
छोड़े गए MCP सर्वर हटानाMCP सर्वर इन्वेंटरी

8 मिनट पढ़ें
क्या SOC 2 evidence table agent actions साबित कर सकती है?
ऐसी SOC 2 evidence table बनाएं जो agent session approval, per-call review, revocation और log verification को auditable controls से जोड़ती हो।
SOC 2 evidence tableAI agent audit evidence

8 मिनट पढ़ें
AI एजेंट के लिए ऐसे Write-Blind ऑडिट लॉग बनाएं जिन्हें एजेंट बदल न सके
Write-blind ऑडिट लॉग action execution, event recording, review access और verification को अलग करके AI एजेंट को evidence trail अपने पक्ष में ढालने से रोकते हैं।
write-blind ऑडिट लॉगAI एजेंट ऑडिटिंग

8 मिनट पढ़ें
क्या अनुमति ऑडिट ट्रेल यह साबित कर सकता है कि एजेंट की कार्रवाई को किसने मंजूर किया?
ऐसा अनुमति ऑडिट ट्रेल बनाएं जो click या Touch ID के निर्णयों को user context, agent session, credential इस्तेमाल और पूरी हुई call से जोड़े।
अनुमति ऑडिट ट्रेलएजेंट कार्रवाई की अनुमतियां

8 मिनट पढ़ें
External call budgets जो agent loops रोकते हैं
External call budgets autonomous agents के लिए request, time और spend limits तय करते हैं, ताकि वे बिना नियंत्रण retries, polling और purchases करते न रहें।
external call budgetsautonomous agents

7 मिनट पढ़ें
Crash report के संवेदनशील डेटा को agent context leaks से बचाएं
Crash report का संवेदनशील डेटा agent prompts, request bodies और tokens उजागर कर सकता है। Collection कम करना, exports की जांच करना और diagnostics को सुरक्षित तरीके से retain करना सीखें।
crash report में संवेदनशील डेटाagent crash telemetry

8 मिनट पढ़ें
MCP stderr सीमाएं agent runs को चलते रखती हैं
MCP stderr की ऐसी सीमाएं तय करें जो शोर करने वाले helpers को memory खपाने, approvals में देरी करने, shutdown रोकने और अधूरे action records छोड़ने से रोकें।
MCP stderr सीमाएंMCP stderr logging

8 मिनट पढ़ें
क्या clock बदलने के बाद agent audit timestamps भरोसेमंद रह सकते हैं?
Agent audit timestamps आगे-पीछे हो सकते हैं या दोहराए जा सकते हैं। जानें कि sequence numbers, UTC, offsets, corrections और integrity checks भरोसेमंद timeline कैसे बनाए रखते हैं।
एजेंट ऑडिट timestampsऑडिट लॉग sequence numbers

8 मिनट पढ़ें
एजेंट कार्रवाइयों के लिए प्रति-सत्र बनाम प्रति-कॉल अनुमति
AI agents के लिए per-session बनाम per-call approval चुनें। Task duration, credential scope, repeated damage, data exposure और rollback को तौलकर सही approval boundary तय करें।
प्रति-सत्र बनाम प्रति-कॉल अनुमतिएजेंट अनुमति

8 मिनट पढ़ें
AI agent action gateway बनाम MITM proxy: control points
AI agent action gateway secrets उजागर किए बिना authenticated actions चलाता है। जानें कि यह MITM proxy से कैसे अलग है और कौन-सा control कहाँ होना चाहिए।
AI agent action gatewayMITM proxy

8 मिनट पढ़ें
जब agent records आपस में न मिलें, तब API audit log की जांच कैसे करें
Agent actions के लिए API audit log investigation: request IDs, timestamps, outcomes और missing provider events की तुलना करें, बिना गलत निष्कर्ष निकाले।
API audit log investigationagent activity logs

8 मिनट पढ़ें
क्या HTTP request injection line break से शुरू हो सकता है?
HTTP request injection छिपे हुए line break से शुरू हो सकता है। जानें कि credential वाले request render होने से पहले destination और headers में CRLF को कैसे अस्वीकार करें।
HTTP request injectionCRLF header injection

8 मिनट पढ़ें
एन्क्रिप्टेड ऑडिट लॉग: ऑफलाइन सत्यापन क्या साबित करता है?
एन्क्रिप्टेड ऑडिट लॉग ऑफलाइन सिफरटेक्स्ट की निरंतरता साबित कर सकते हैं। जानें कि हैश चेन, विश्वसनीय चेकपॉइंट, टाइमस्टैम्प और सत्यापनकर्ता क्या दिखा सकते हैं और क्या नहीं।
एन्क्रिप्टेड ऑडिट लॉगऑफलाइन ऑडिट सत्यापन

8 मिनट पढ़ें
क्या credential placeholders अब भी operational details उजागर करते हैं?
Credential placeholders tenants, roles, formats और secret paths उजागर कर सकते हैं। जानें कि अपने operating map को public किए बिना उन्हें कैसे log और name करें।
credential placeholderssecret metadata exposure

8 मिनट पढ़ें
AI agent API rate limit: सुरक्षित retries जो सीमा में रहें
Bounded retries, jittered backoff, idempotency checks, shared quotas, audit records और human escalation के साथ AI agent API rate limit सुरक्षित रूप से संभालें।
AI agent API rate limitretry budget

8 मिनट पढ़ें
Clipboard credential exposure: secrets को agents तक पहुंचने से रोकें
Clipboard credential exposure एक तेज कॉपी को prompts, terminals, sync tools और history में सुरक्षित रह जाने वाले data में बदल देता है। इसके बजाय सुरक्षित action paths अपनाएं।
clipboard credential exposureAI agent security

8 मिनट पढ़ें
Agent actions के लिए VoiceOver approval cards
VoiceOver approval cards में informed consent के लिए process identity, destination, action और redacted details को स्थिर, जांचे जा सकने वाले क्रम में दिखाना जरूरी है।
VoiceOver approval cardsसुलभ agent approvals

8 मिनट पढ़ें
Agent action audit record: नियंत्रण के लिए एक व्यावहारिक मॉडल
एक ऐसा agent action audit record बनाएं जो secrets लॉग किए बिना process identity, targets, approvals, outcomes, revocations और tamper evidence दर्ज करे।
एजेंट एक्शन ऑडिट रिकॉर्डAI एजेंट ऑडिट ट्रेल

8 मिनट पढ़ें
स्थानीय और अपस्ट्रीम मंजूरी एजेंट नियंत्रण को कैसे बदलती है
एजेंट कार्रवाइयों के लिए latency, context, identity, outages, retries और audit evidence की तुलना इस स्थानीय बनाम अपस्ट्रीम मंजूरी मैट्रिक्स से करें।
स्थानीय बनाम अपस्ट्रीम मंजूरीAI एजेंट मंजूरियां

8 मिनट पढ़ें
सुरक्षित apply के लिए AI agent infrastructure permissions
AI agent infrastructure permissions को किसी भी apply से पहले reviewed plan, verified target account, expiry और tested rollback से जुड़ना चाहिए।
AI agent infrastructure permissionsTerraform apply approval

8 मिनट पढ़ें
Approval notification previews: action details को सुरक्षित रखें
Approval notification previews locked screens पर agent actions की जानकारी उजागर कर सकते हैं। जानें कि क्या दिखाना, redact, test और authenticated app के अंदर रखना चाहिए।
approval notification previewslock screen privacy

8 मिनट पढ़ें
सिंगल-प्रोसेस बनाम डेमन-आधारित एजेंट सिक्योरिटी टूल
सिंगल-प्रोसेस और डेमन-आधारित एजेंट सिक्योरिटी टूल लोकल अटैक सरफेस, क्रेडेंशियल exposure, restart safety और operational upkeep के मामले में अलग होते हैं।
सिंगल-प्रोसेस बनाम डेमन-आधारित एजेंट सिक्योरिटी टूललोकल एजेंट सिक्योरिटी

8 मिनट पढ़ें
Orphaned MCP प्रक्रियाएं अब भी काम पीछे छोड़ सकती हैं
Orphaned MCP प्रक्रियाओं के लिए केवल kill command काफी नहीं है। पुराने stdio servers खोजें, उनकी authority revoke करें और आखिरी calls को owning session से जोड़ें।
orphaned MCP प्रक्रियाएंपुराना MCP सर्वर

8 मिनट पढ़ें
क्या रद्द SSH होस्ट कुंजी फिर भी एजेंट को प्रवेश दे सकती है?
रद्द SSH होस्ट कुंजी के लिए ऐसा नकारात्मक परीक्षण बनाएं जो उपनामों, पते के रूपों, साझा सत्रों, प्रमाणपत्रों और एजेंट पथों को जांचे।
रद्द SSH होस्ट कुंजीSSH होस्ट कुंजी निरस्तीकरण

8 मिनट पढ़ें
सुरक्षित AI agent context के लिए API response minimization
API response minimization संकीर्ण response contracts के जरिए अनावश्यक personal, financial और operational data को AI agent context से बाहर रखता है।
API response minimizationएजेंट context security

8 मिनट पढ़ें
अप्रूवल कार्ड का रिडैक्शन निर्णय को सुरक्षित रखे
अप्रूवल कार्ड को क्रेडेंशियल और निजी डेटा छिपाते हुए destination, target, effect और जोखिम वाले parameters इतने स्पष्ट रखने चाहिए कि कार्रवाई को सुरक्षित रूप से अप्रूव किया जा सके।
अप्रूवल कार्ड रिडैक्शनएजेंट कार्रवाई अप्रूवल

8 मिनट पढ़ें
बिना टकराव के autonomous deployments के लिए rollback endpoints
Autonomous deployments के लिए ऐसे rollback endpoints design करें जो सही release restore करें, पुराने state को अस्वीकार करें और production के असंबंधित बदलाव सुरक्षित रखें।
रोलबैक endpointsautonomous deployments

8 मिनट पढ़ें
डोमेन रजिस्ट्रार सुरक्षा के लिए हर कॉल पर मंजूरी जरूरी है
AI एजेंटों के लिए डोमेन रजिस्ट्रार सुरक्षा में नेमसर्वर, ट्रांसफर लॉक, संपर्क और DNSSEC बदलाव के लिए हर कॉल पर अलग मंजूरी जरूरी है।
डोमेन रजिस्ट्रार सुरक्षाAI एजेंट मंजूरी

8 मिनट पढ़ें
Local agent clients के लिए reproducible builds
Reproducible builds local agent client binary को reviewed source, documented macOS build recipe, signed tags और verifiable artifacts से जोड़ती हैं।
reproducible buildsmacOS app verification

8 मिनट पढ़ें
Server पर भरोसा करने से पहले MCP client configuration review
MCP client configuration review के जरिए local server चलने से पहले commands, inherited environment variables, credentials और tool capabilities जांचें।
MCP client configuration reviewMCP server security

8 मिनट पढ़ें
AI agent access pilot: expansion के योग्य metrics
Approval, denial, failure, audit और revocation measures के साथ AI agent access pilot चलाएं, ताकि पता चले कि व्यापक authority देना उचित है या नहीं।
AI agent access pilotagent approval rate

8 मिनट पढ़ें
Agent-safe terminals के लिए ANSI escape sequence sanitization
ANSI escape sequence sanitization terminal controls, OSC payloads और cursor tricks को AI agent context से बाहर रखती है, जबकि उपयोगी command results बचाए रखती है।
ANSI escape sequence sanitizationterminal output security

8 मिनट पढ़ें
AI एजेंट feature flags बदल रहे हैं: हर write पर नियंत्रण रखें
AI एजेंट द्वारा बदले जा रहे feature flags के लिए स्पष्ट अनुमतियों, conditional updates, read-back checks और टिकाऊ audit evidence के साथ नियंत्रित production writes चाहिए।
AI एजेंट द्वारा feature flags बदलनाfeature flag approvals

8 मिनट पढ़ें
AI agents के request retries से duplicate API writes रोकें
Idempotency tokens, request fingerprints, atomic claims और हर action से जुड़ी confirmations के जरिए AI agents से होने वाली डुप्लिकेट API writes रोकें।
डुप्लिकेट API writes रोकेंidempotency tokens

8 मिनट पढ़ें
AI Coding Agents के लिए सुरक्षित तरीके से अलग Unix Accounts
AI coding agents के लिए अलग Unix accounts remote access सीमित करते हैं, credentials अलग रखते हैं, SSH को कड़ा बनाते हैं और agent की कार्रवाइयों का audit आसान करते हैं।
अलग Unix accountsAI coding agents

8 मिनट पढ़ें
AI coding agents के लिए सुरक्षित database migration workflows
सुरक्षित database migration workflows AI coding agents को उपयोगी रखते हैं और schema planning, backup proof, review तथा approved production execution को अलग करते हैं।
सुरक्षित database migration workflowsAI coding agents

8 मिनट पढ़ें
क्या आपके agent secret leakage tests सच में कुछ साबित करते हैं?
Agent secret leakage tests को साफ chat output से आगे जाना चाहिए। Environment, arguments, logs, failures और crashes के लिए canary checks बनाएं।
एजेंट secret leakage testsAI agent credentials

8 मिनट पढ़ें
Locked local vault access: agent work के लिए runbook
Autonomous agents के लिए locked local vault access की योजना बनाएं: स्पष्ट unlock windows, run approvals, per-call decisions, pauses और review evidence के साथ।
स्थानीय लॉक्ड वॉल्ट एक्सेसएजेंट approval workflow

8 मिनट पढ़ें
सुरक्षित Agent Tool Results के लिए JSON Schema Validation
JSON Schema validation malformed agent tool results को untrusted fields के facts, prompts या बाद की कार्रवाइयों के inputs में बदलने से पहले reject करती है।
JSON Schema validationएजेंट टूल परिणाम

8 मिनट पढ़ें
सुरक्षित AI Agents के लिए Discovery Calls बनाम Mutation Calls
Discovery calls और mutation calls AI agents को systems inspect करने की जगह देती हैं, जबकि writes, deletion और external actions human control के अधीन रहते हैं।
discovery calls बनाम mutation callsAI agent permissions

8 मिनट पढ़ें
भूमिका बदलने पर AI एजेंट एक्सेस हैंडऑफ चेकलिस्ट
डेवलपर की भूमिका बदलने पर क्रेडेंशियल, अप्रूवल, ऑडिट समीक्षा और इमरजेंसी अथॉरिटी ट्रांसफर करने के लिए इस AI एजेंट एक्सेस हैंडऑफ चेकलिस्ट का इस्तेमाल करें।
AI एजेंट एक्सेस हैंडऑफ चेकलिस्टएजेंट क्रेडेंशियल ट्रांसफर

8 मिनट पढ़ें
HTTP विधि ओवरराइड केवल विधि वाली समीक्षा तोड़ता है
HTTP विधि ओवरराइड मंजूर POST को DELETE या PATCH बना सकता है। टनल क्रियाओं को जांचें और समीक्षा में प्रभावी कार्रवाई दिखाएं।
HTTP विधि ओवरराइडविधि ओवरराइड हेडर

8 मिनट पढ़ें
प्रॉम्प्ट सेव किए बिना AI एजेंट की कार्रवाई की समीक्षा कैसे काम करती है
जानें कि AI एजेंट की कार्रवाई की समीक्षा प्रॉम्प्ट सेव किए बिना कैसे बाहरी कार्रवाइयों का प्रमाण दे सकती है, जिसमें प्रोसेस पहचान, मंज़ूरी, सुरक्षित मेटाडेटा, परिणाम और छेड़छाड़ का प्रमाण शामिल हैं।
AI एजेंट की कार्रवाई की समीक्षाएजेंट ऑडिट लॉग

8 मिनट पढ़ें
AI agents और कई cloud accounts: हर action को target से बाँधें
कई cloud accounts के साथ काम करने वाले AI agents को हर action के लिए स्पष्ट target binding चाहिए। जानें कि हर cloud action को verified account, environment, identity और audit trail से कैसे जोड़ा जाए।
AI एजेंट और कई cloud accountscloud account binding

8 मिनट पढ़ें
एजेंट ऑडिट लॉग: सेशन रिकॉर्ड और कॉल रिकॉर्ड
एजेंट ऑडिट लॉग में अधिकार साबित करने के लिए सेशन रिकॉर्ड और हर बाहरी कार्रवाई के लिए कॉल रिकॉर्ड चाहिए। जानें कि दोनों दृश्य incident response को कैसे तेज़ बनाते हैं।
एजेंट ऑडिट लॉगएजेंट सेशन रिकॉर्ड

8 मिनट पढ़ें
Approval request binding क्लिक के बाद होने वाले बदलाव रोकती है
Approval request binding किसी AI client को व्यक्ति की मंज़ूरी के बाद HTTP request या SSH command बदलने से रोकती है।
approval request bindingHTTP request approval

8 मिनट पढ़ें
कौन-सा असली agent process approval मांग रहा है?
जानें कि terminals, IDEs, shells, scripts और task runners के बीच असली agent process की पहचान कैसे करें, ताकि reviewers किसी पहचाने जा सकने वाले actor को मंजूरी दें।
असल agent processagent process की पहचान

8 मिनट पढ़ें
SSH डिस्कनेक्ट के बाद अज्ञात रिमोट स्थिति का सत्यापन
SSH डिस्कनेक्ट के बाद अज्ञात रिमोट स्थिति सँभालें: स्थायी run ID, रिमोट status record, postcondition checks और सुरक्षित retry निर्णयों का उपयोग करें।
SSH डिस्कनेक्ट होने पर अज्ञात रिमोट स्थितिSSH कमांड सत्यापन

8 मिनट पढ़ें
क्या AI agents के लिए script approval किसी signed interpreter पर भरोसा कर सकता है?
AI agents के लिए script approval में signed interpreter से ज्यादा जरूरी है। Exact source bytes, execution context, dependencies और action target की समीक्षा करें।
AI agents के लिए script approvalsigned interpreter security

7 मिनट पढ़ें
क्या IDE एक्सटेंशन होस्ट की पहचान किसी एजेंट की पहचान साबित कर सकती है?
IDE एक्सटेंशन होस्ट की पहचान हस्ताक्षरित एडिटर प्रक्रिया को सत्यापित कर सकती है, लेकिन साझा प्लगइन स्रोत-संदर्भ को अस्पष्ट बना देते हैं। सीमित क्रेडेंशियल, कार्रवाई की मंज़ूरी और ईमानदार लॉग इस्तेमाल करें।
IDE एक्सटेंशन होस्ट पहचानकोड साइनिंग प्लगइन

8 मिनट पढ़ें
ऐसे fake credentials से MCP tools test करें जो सुरक्षित रूप से विफल हों
Fake credentials और disposable accounts के साथ MCP tools test करने से teams production risk के बिना success, denial, timeout और cleanup paths verify कर सकती हैं।
MCP tools की testingfake credentials

8 मिनट पढ़ें
Agent action timeline: timestamps की तुलना बिना गलत निष्कर्ष के
ऐसी agent action timeline बनाएं जो offsets सुरक्षित रखकर, local, server और audit clocks की तुलना करके और clock drift को ईमानदारी से संभालकर timezone errors के बावजूद भरोसेमंद रहे।
एजेंट action timelinetimestamp offsets

8 मिनट पढ़ें
AI एजेंट के लिए API वर्जन अपग्रेड सुरक्षा
API वर्जन अपग्रेड सुरक्षा में बदले हुए defaults, नए endpoints और authentication व्यवहार की जांच जरूरी है, इससे पहले कि एजेंट को व्यापक अधिकार दिए जाएं।
API वर्जन अपग्रेड सुरक्षाएजेंट अनुमतियां

8 मिनट पढ़ें
AI एजेंटों के लिए HTTP connection pool credential isolation
HTTP connection pool credential isolation यह रोकता है कि cookies, challenges और account state दोबारा इस्तेमाल किए गए socket के जरिए गलत agent action तक पहुंचें।
HTTP connection pool credential isolationconnection pool cookies

8 मिनट पढ़ें
Disk pressure में agent audit logs को fail closed होना चाहिए
Agent audit logs के लिए storage failure policy स्पष्ट होनी चाहिए। Denial thresholds तय करें, disk pressure drill चलाएं, evidence सुरक्षित रखें और सुरक्षित रूप से recover करें।
agent audit logsaudit log storage pressure

8 मिनट पढ़ें
सुरक्षित नियंत्रणों के साथ पुल रिक्वेस्ट खोलने वाले AI एजेंट
पुल रिक्वेस्ट खोलने वाले AI एजेंटों के लिए स्पष्ट रिपॉज़िटरी scope, protected branches, reviewer routing, test evidence और हर बदलाव का audit record ज़रूरी है।
AI एजेंट द्वारा पुल रिक्वेस्ट खोलनाAI पुल रिक्वेस्ट सुरक्षा

8 मिनट पढ़ें
AI इंसिडेंट स्वीकृति खुले इंसिडेंट को कैसे बचाए
AI इंसिडेंट स्वीकृति को जिम्मेदारी दर्ज करनी चाहिए, इंसिडेंट बंद नहीं करना चाहिए। सुरक्षित बदलाव, मंजूरी, रेस नियंत्रण और ऑडिट समझें।
AI इंसिडेंट स्वीकृतिइंसिडेंट स्थिति बदलाव

8 मिनट पढ़ें
Developer Mac गुम हो जाए तो सुरक्षित response कैसे दें
गुम हुए developer Mac के लिए response checklist: agent sessions रद्द करें, credentials बदलें, activity की समीक्षा करें और clean device से access फिर बनाएं।
गुम हुए developer Mac का responsecredential rotation

8 मिनट पढ़ें
TLS सर्टिफिकेट रोटेशन के लिए दोतरफा प्रमाण जरूरी है
TLS सर्टिफिकेट रोटेशन तभी पूरा है जब जारी रिकॉर्ड हर लाइव एंडपॉइंट की नई और hostname-जाँची गई रीडिंग से मिले।
TLS सर्टिफिकेट रोटेशनसर्व किया सर्टिफिकेट जाँचें

8 मिनट पढ़ें
tmux agent session ownership: approvals और audits
tmux agent session ownership approvals और audit trails को अस्पष्ट कर सकती है। जानें कि process identity, detached sessions, screen और incident evidence एक-दूसरे से कैसे जुड़े हैं।
tmux agent session ownershiptmux security

7 मिनट पढ़ें
एजेंट कुकी जार उन सेशन को कैसे बनाए रखते हैं जिन्हें आपने नहीं चाहा
एजेंट कुकी जार चुपचाप HTTP सेशन रख सकते हैं। Set-Cookie के स्थायित्व, redirect, क्रेडेंशियल बदलाव और रन सीमाओं की जांच करना सीखें।
एजेंट कुकी जारHTTP सेशन कुकी