الأمان

إرشادات الأمان

تعلم كيفية تقليل المخاطر عند استخدام Bob لقراءة الملفات وتعديل الكود وتشغيل الأوامر والاتصال بالأدوات الخارجية.

استخدم هذه الإرشادات لتقليل المخاطر عند العمل مع Bob في بيئة التطوير الخاصة بك.

قائمة مراجعة الأمان

راجع هذه القائمة قبل استخدام Bob في مساحة عمل جديدة:

  • كوّن .bobignore لتقييد الوصول إلى الملفات.
  • راجع وحدّد إعدادات الموافقة التلقائية.
  • أبقِ الأسرار خارج الطلبات ومقتطفات الكود والملفات المتاحة.
  • استخدم خوادم بروتوكول سياق النموذج (MCP) مع المصادقة والتشفير وضوابط الوصول.
  • راجع مخرجات Bob قبل تطبيق التغييرات أو تشغيل الأوامر المُولَّدة.

تقييد الوصول إلى الملفات بـ .bobignore

يمكنك الحد من الملفات التي يقرأها Bob أو يعدّلها من خلال تكوين .bobignore. يستخدم ملف .bobignore نفس بنية .gitignore وهو من أوائل الضوابط التي يجب تكوينها في مساحة العمل.

إعداد .bobignore

أنشئ ملف .bobignore في جذر مساحة عملك.

أضف أنماطاً للملفات الحساسة ومستودعات بيانات الاعتماد والنتائج المُولَّدة وأي بيانات لا يجب لـ Bob الوصول إليها.

# أمثلة على أنماط .bobignore
.env
secrets/
*.key
config/credentials.json

يراقب Bob ملف .bobignore ويُطبِّق التغييرات تلقائياً. لمزيد من المعلومات، راجع استخدام .bobignore.

فهم قيود .bobignore

يساعد .bobignore في التحكم بالوصول عبر أدوات Bob، لكنه لا يعزل Bob عن نظامك. اضع هذه القيود في اعتبارك:

  • ينطبق فقط على الملفات في مساحة العمل الحالية.
  • لا ينشئ صندوق رمل على مستوى النظام.
  • لا تزال بحاجة إلى مراجعة صلاحيات الأدوات وإعدادات الموافقة بعناية.

تحديد إعدادات الموافقة التلقائية

يمكنك تكوين Bob لتخطي طلبات التأكيد لبعض الإجراءات. يمكن أن تُسرِّع الموافقة التلقائية العمل الروتيني، لكنها تزيد المخاطر أيضاً.

تحذير

إعدادات الموافقة التلقائية تُقلِّل من فرصتك في مراجعة الإجراءات قبل قراءة Bob للملفات أو تعديل المحتوى أو تشغيل الأوامر أو استخدام الأدوات الخارجية. استخدم الموافقة التلقائية فقط بعد فهم المخاطر لمساحة عملك.

مراجعة الإعدادات عالية المخاطر

الإعدادالمخاطرالتوصية
تعديل الملفاتعاليفعّل فقط في البيئات الخاضعة للتحكم.
تنفيذ الأوامرعاليقيّد الاستخدام وتجنب أنماط الأوامر الواسعة.
استخدام خوادم MCPمتوسط إلى عالياستخدم فقط الخوادم الموثوقة بضوابط وصول واضحة.
قراءة الملفاتمتوسطفكّر فيما إذا كانت الملفات المتاحة تحتوي على بيانات حساسة.

راجع دائماً مخرجات Bob للتأكد من دقتها قبل تطبيق التغييرات أو تشغيل الأوامر المُولَّدة. لا تفترض أن مخرجات الذكاء الاصطناعي صحيحة أو آمنة.

لمزيد من المعلومات، راجع الموافقة التلقائية على الإجراءات.

التعامل مع الأسرار بأمان

لا تُزوِّد Bob أو أي نظام ذكاء اصطناعي آخر بالأسرار مباشرةً. حتى التعرض القصير في الطلبات أو الكود الملصوق أو الملفات المتاحة يمكن أن يُشكِّل مخاطرة.

اتبع ممارسات إدارة الأسرار

  • خزّن الأسرار في ملفات بيئة أو أنظمة إدارة أسرار معتمدة.
  • أضف ملفات الأسرار إلى كلٍّ من .gitignore و.bobignore.
  • استخدم أدوات إدارة الأسرار عندما يكون ذلك ممكناً.
  • طبّق مبدأ الحد الأدنى من الصلاحيات عند تعيين بيانات الاعتماد.

استخدم الوصول المُفوَّض عند الحاجة

لا تستخدم بيانات اعتماد تسمح لأنظمة الذكاء الاصطناعي بالتصرف على نطاق واسع نيابةً عنك دون مراجعة. عندما يحتاج Bob إلى الوصول إلى أنظمة خارجية:

  • استخدم طرق الوصول المُفوَّض مثل OAuth عندما تكون متاحة.
  • استخدم tokens محدودة بالوقت.
  • راقب جميع الإجراءات وقم بتدقيقها.

استخدام MCP بأمان

بروتوكول سياق النموذج (MCP) يُوسِّع Bob من خلال ربطه بالأدوات والخدمات الخارجية. يمكن أن تُزيد هذه الاتصالات القدرات، لكنها أيضاً تُوسِّع حدود أمانك.

فهم نموذج أمان MCP

في تكامل MCP:

  • Bob يعمل كالمضيف مع عميل MCP.
  • يتصل العميل بخوادم MCP محلية أو بعيدة.
  • تُعرِّض خوادم MCP أدوات وإجراءات إضافية.

تأمين خوادم MCP

عند استخدام خوادم MCP، تحقق من هذه الضوابط:

  • المصادقة: تحقق من هوية المستخدمين والخدمات التي تصل إلى الخادم.
  • التشفير: احمِ البيانات أثناء النقل بين Bob والخادم.
  • ضوابط الوصول: حدّد الإجراءات التي يمكن للخادم تنفيذها.
  • التدقيق: سجّل الإجراءات حتى تتمكن من التحقيق في النشاط لاحقاً.

عامِل خوادم MCP البعيدة مثل البنية التحتية الإنتاجية أو المشتركة الأخرى. طبّق حماية نقاط النهاية وقيود الشبكة وضوابط الوصول التي تتناسب مع حساسية الأنظمة التي تصلها.

للخوادم المشتركة، تأكد من إمكانية إسناد الإجراءات إلى مستخدمين أو جلسات محددة.

ممارسات أمان إضافية

  • راجع المحتوى المُولَّد قبل تنفيذه.
  • ابقِ Bob والتبعيات ذات الصلة محدَّثة.
  • درّب أعضاء الفريق على مخاطر أمان الذكاء الاصطناعي وتوقعات المراجعة.
  • أعدّ عملية استجابة للحوادث لسير العمل المدعوم بالذكاء الاصطناعي.
  • استخدم مساحات عمل مخصصة للمشاريع الحساسة عند الاقتضاء.
  • حدّد الصلاحيات بالحد الأدنى من الوصول المطلوب لكل مهمة.

هذه الممارسات تساعدك على استخدام Bob بأمان أكبر في سير عمل التطوير اليومية.

ما رأيك في هذا الموضوع؟