الأمان

إرشادات الأمان

يمتلك Bob قدرات للترميز والتفاعل مع النظام. للاستخدام الآمن، اتبع هذه الإرشادات.

قائمة مراجعة الأمان

  • استخدم المجلدات الموثوقة للتحكم في الوصول إلى المشروع
  • اضبط .bobignore لتقييد الوصول إلى الملفات
  • راجع إعدادات الموافقة التلقائية وقيّدها
  • تعامل مع الأسرار بأمان
  • استخدم MCP مع المصادقة والتشفير المناسبَين
  • راجع مخرجات Bob قبل التنفيذ

قيود الوصول إلى الملفات

يمكنك التحكم في وصول Bob إلى الملفات عبر ضبط المجلدات وأنواع الملفات التي يمكنه التفاعل معها. يستخدم ملف .bobignore نفس صيغة .gitignore ويجب أن يكون أحد أولى تدابير الأمان التي تُنفّذها عند إعداد Bob.

إعداد .bobignore

أنشئ ملف .bobignore في مساحة عملك

أضف أنماطًا للملفات والمجلدات الحساسة. أدرج أنماطًا لأي أنواع بيانات غير مصرح بها.

.bobignore
# Example .bobignore patterns
.env
secrets/
*.key
config/credentials.json

يراقب Bob ملف .bobignore بنشاط، وتُطبَّق أي تغييرات تلقائيًا. للاطلاع على معلومات تفصيلية، راجع استخدام .bobignore للتحكم في الوصول إلى الملفات.

فهم القيود

بينما يتحكم .bobignore بشكل فعّال في وصول Bob من خلال أدواته، إلا أن له قيودًا مهمة:

  • ينطبق فقط على الملفات داخل مساحة عملك الحالية
  • بعض عمليات الكتابة قد تتجاوز القيود
  • لا ينشئ sandbox على مستوى النظام

راجع القيود والنطاق الرئيسي الكامل لفهم كيف يحمي .bobignore ملفاتك.

المجلدات الموثوقة

يستخدم Bob Shell المجلدات الموثوقة للتحكم في المشاريع التي يمكنه الوصول إليها. يجب عليك الموافقة صراحةً على مجلد قبل أن يُحمّل Bob Shell إعدادات المشروع الخاصة به، مما يحميك من الكود الضار المحتمل.

عندما تشغّل Bob Shell من مجلد لأول مرة، يمكنك اختيار:

  • Trust folder: منح الثقة الكاملة للمجلد الحالي
  • Trust parent folder: منح الثقة للمجلد الأب وجميع المجلدات الفرعية
  • Don't trust: تشغيل Bob Shell في الوضع الآمن المقيّد

تعمل المجلدات غير الموثوقة في الوضع الآمن مع قيود كبيرة:

  • تُتجاهل إعدادات المشروع ومتغيرات البيئة
  • تُعطَّل الموافقة التلقائية على الأدوات
  • لا تتصل خوادم MCP
  • لا تُحمَّل الأوامر المخصصة

للاطلاع على تفاصيل كاملة حول كيفية عمل المجلدات الموثوقة وإدارة إعدادات الثقة وأفضل الممارسات، راجع المجلدات الموثوقة.

إعدادات الموافقة التلقائية

مع Bob، يمكنك الموافقة تلقائيًا على إجراءات مختلفة دون مطالبات تأكيد. بينما يُسرّع هذا سير عملك، إلا أنه يزيد مخاطر الأمان بشكل كبير.

تحذير:

تتجاوز إعدادات الموافقة التلقائية مطالبات التأكيد، مما يمنح Bob وصولاً مباشرًا لنظامك. يمكن أن يتسبب ذلك في فقدان البيانات أو تلف الملفات أو ما هو أسوأ. الوصول إلى سطر الأوامر خطير بشكل خاص، إذ يمكنه تشغيل عمليات ضارة.

إعدادات الموافقة التلقائية عالية المخاطر

الإعدادالمخاطرالتوصية
تحرير الملفاتمرتفعةفعّله فقط في البيئات المتحكم بها
تنفيذ الأوامرمرتفعةاستخدم القائمة البيضاء وتجنب أحرف البدل
استخدام خوادم MCPمتوسطة-مرتفعةمع الخوادم الموثوقة فقط
قراءة الملفاتمتوسطةضع في الاعتبار احتمالية كشف البيانات الحساسة

راجع دائمًا مخرجات Bob لضمان دقتها وأن أي كود مُولَّد سيتصرف كما هو مقصود. لا تثق بشكل مطلق بمخرجات أي نظام ذكاء اصطناعي.

للاطلاع على معلومات تفصيلية حول كل إعداد وتداعياته الأمنية، راجع ضبط Bob Shell.

التعامل الآمن مع الأسرار

لا تُقدّم أبدًا الأسرار مباشرةً لأي نظام ذكاء اصطناعي، بما في ذلك Bob. حتى الإدراج المؤقت للأسرار في الكود يمكن أن يؤدي إلى كشفها بشكل غير مقصود.

أفضل الممارسات لإدارة الأسرار

  • احفظ الأسرار في ملفات متغيرات البيئة
  • تأكد من أن كلًا من .gitignore و.bobignore يقيّدان الوصول إلى الملفات التي تخزن الأسرار
  • استخدم أدوات إدارة الأسرار قدر الإمكان
  • اتبع مبدأ الحد الأدنى من الامتيازات عند تعيين بيانات الاعتماد — امنح فقط الحد الأدنى من الأذونات اللازمة لكل مهمة

تفويض الأذونات

يجب ألا تستفيد أنظمة الذكاء الاصطناعي من بيانات الاعتماد التي تتيح لها التصرف نيابةً عنك دون تدخلك ومراجعتك. عندما تحتاج أنظمة الذكاء الاصطناعي إلى التصرف نيابةً عنك:

  • استخدم آليات التفويض مثل OAuth
  • نفّذ رموزًا محدودة المدة
  • راقب وسجّل جميع الإجراءات

استخدام MCP بأمان

يُوسّع Model Context Protocol (MCP) وظائف Bob بالاتصال بالأدوات والخدمات الخارجية. رغم قوة هذا الاتصال، تتطلب اتصالات MCP اعتبارات أمنية دقيقة.

نظرة عامة على معمارية MCP

يستخدم MCP معمارية عميل-خادم:

  • يعمل Bob كمضيف يحتوي على عميل MCP
  • يتصل العميل بخوادم MCP (محلية أو بعيدة)
  • توفر الخوادم أدوات وقدرات إضافية

متطلبات الأمان لخوادم MCP

عند استخدام خوادم MCP، اتبع الإرشادات التالية:

  • المصادقة: تحقق من هوية المستخدمين الذين يصلون إلى الخادم
  • التشفير: تأمين البيانات أثناء النقل بين Bob والخادم
  • ضوابط الوصول: تقييد الإجراءات التي يمكن للخادم تنفيذها
  • التدقيق: تتبع جميع الإجراءات للمساءلة

يجب أن تلتزم خوادم MCP البعيدة بنفس متطلبات الأمان كأي بنية خادم تقليدية، بما في ذلك حماية نقاط النهاية وقيود الشبكة وضوابط الوصول المناسبة.

بالنسبة لخوادم MCP المشتركة، تأكد من وجود إمكانية التدقيق والمساءلة المناسبة حتى يمكن تتبع الإجراءات.

اعتبارات أمنية إضافية

  • راجع المحتوى المُولَّد: تحقق دائمًا من مخرجات Bob قبل تنفيذها
  • التحديثات المنتظمة: حافظ على تحديث Bob وتبعياته
  • التدريب على الأمان: تأكد من أن أعضاء الفريق يفهمون مخاطر أمان الذكاء الاصطناعي
  • الاستجابة للحوادث: امتلك خطة للتعامل مع الحوادث الأمنية المحتملة
  • عزل مساحة العمل: فكّر في استخدام مساحات عمل مخصصة للمشاريع الحساسة
  • تحديد نطاق الأذونات: قيّد وصول Bob لما هو ضروري فقط لمهام محددة

باتباع أفضل ممارسات الأمان هذه، يمكنك الاستفادة من قدرات Bob القوية مع الحفاظ على بيئة تطوير آمنة.

ما رأيك في هذا الموضوع؟