Sicherheitsrichtlinien
Erfahren Sie, wie Sie Risiken reduzieren, wenn Sie Bob zum Lesen von Dateien, Bearbeiten von Code, Ausführen von Befehlen und Verbinden mit externen Tools verwenden.
Verwenden Sie diese Richtlinien, um Risiken zu reduzieren, wenn Sie mit Bob in Ihrer Entwicklungsumgebung arbeiten.
Sicherheits-Checkliste
Überprüfen Sie diese Checkliste, bevor Sie Bob in einem neuen Workspace verwenden:
- Konfigurieren Sie
.bobignore, um den Dateizugriff einzuschränken. - Überprüfen und begrenzen Sie die Einstellungen für automatische Genehmigung.
- Halten Sie Geheimnisse aus Prompts, Code-Snippets und zugänglichen Dateien fern.
- Verwenden Sie Model Context Protocol (MCP)-Server mit Authentifizierung, Verschlüsselung und Zugriffskontrollen.
- Überprüfen Sie Bobs Ausgabe, bevor Sie Änderungen anwenden oder generierte Befehle ausführen.
Dateizugriff mit .bobignore einschränken
Sie können einschränken, welche Dateien Bob liest oder ändert, indem Sie .bobignore konfigurieren. Die .bobignore-Datei verwendet dieselbe Syntax wie .gitignore und ist eine der ersten Kontrollen, die Sie in einem Workspace konfigurieren sollten.
.bobignore einrichten
Erstellen Sie eine .bobignore-Datei im Stammverzeichnis Ihres Workspace.
Fügen Sie Muster für sensible Dateien, Anmeldeinformationsspeicher, generierte Assets und alle Daten hinzu, auf die Bob nicht zugreifen darf.
# Beispiel .bobignore-Muster
.env
secrets/
*.key
config/credentials.jsonBob überwacht die .bobignore-Datei und wendet Änderungen automatisch an. Weitere Informationen finden Sie unter .bobignore verwenden.
.bobignore-Einschränkungen verstehen
.bobignore hilft, den Zugriff über Bob-Tools zu kontrollieren, isoliert Bob jedoch nicht von Ihrem System. Beachten Sie diese Einschränkungen:
- Es gilt nur für Dateien im aktuellen Workspace.
- Es erstellt keine Sandbox auf Systemebene.
- Sie müssen weiterhin Tool-Berechtigungen und Genehmigungseinstellungen sorgfältig überprüfen.
Einstellungen für automatische Genehmigung begrenzen
Sie können Bob so konfigurieren, dass Bestätigungsaufforderungen für einige Aktionen übersprungen werden. Die automatische Genehmigung kann Routinearbeiten beschleunigen, erhöht aber auch das Risiko.
Einstellungen für automatische Genehmigung reduzieren Ihre Möglichkeit, Aktionen zu überprüfen, bevor Bob Dateien liest, Inhalte bearbeitet, Befehle ausführt oder externe Tools verwendet. Verwenden Sie die automatische Genehmigung nur, nachdem Sie das Risiko für Ihren Workspace verstanden haben.
Hochrisiko-Einstellungen überprüfen
| Einstellung | Risiko | Empfehlung |
|---|---|---|
| Dateien bearbeiten | Hoch | Nur in kontrollierten Umgebungen aktivieren. |
| Befehle ausführen | Hoch | Verwendung einschränken und breite Befehlsmuster vermeiden. |
| MCP-Server verwenden | Mittel bis hoch | Nur vertrauenswürdige Server mit klaren Zugriffskontrollen verwenden. |
| Dateien lesen | Mittel | Überlegen Sie, ob zugängliche Dateien sensible Daten enthalten. |
Überprüfen Sie immer die Bob-Ausgabe auf Richtigkeit, bevor Sie Änderungen anwenden oder generierte Befehle ausführen. Gehen Sie nicht davon aus, dass KI-generierte Ausgaben korrekt oder sicher sind.
Weitere Informationen finden Sie unter Aktionen automatisch genehmigen.
Geheimnisse sicher behandeln
Geben Sie Geheimnisse nicht direkt an Bob oder ein anderes KI-System weiter. Selbst eine kurzfristige Exposition in Prompts, eingefügtem Code oder zugänglichen Dateien kann ein Risiko darstellen.
Praktiken zur Geheimnissverwaltung befolgen
- Speichern Sie Geheimnisse in Umgebungsdateien oder genehmigten Geheimnissverwaltungssystemen.
- Fügen Sie Geheimnisdateien sowohl zu
.gitignoreals auch zu.bobignorehinzu. - Verwenden Sie nach Möglichkeit Tools zur Geheimnissverwaltung.
- Wenden Sie das Prinzip der geringsten Privilegien an, wenn Sie Anmeldeinformationen zuweisen.
Delegierten Zugriff bei Bedarf verwenden
Verwenden Sie keine Anmeldeinformationen, die es KI-Systemen ermöglichen, ohne Überprüfung weitreichend in Ihrem Namen zu handeln. Wenn Bob Zugriff auf externe Systeme benötigt:
- Verwenden Sie delegierte Zugriffsmethoden wie OAuth, wenn verfügbar.
- Verwenden Sie zeitlich begrenzte Tokens.
- Überwachen und prüfen Sie alle Aktionen.
MCP sicher verwenden
Model Context Protocol (MCP) erweitert Bob, indem es ihn mit externen Tools und Diensten verbindet. Diese Verbindungen können die Funktionalität erhöhen, erweitern aber auch Ihre Sicherheitsgrenze.
Das MCP-Sicherheitsmodell verstehen
In einer MCP-Integration:
- Bob fungiert als Host mit einem MCP-Client.
- Der Client verbindet sich mit lokalen oder entfernten MCP-Servern.
- MCP-Server stellen zusätzliche Tools und Aktionen bereit.
MCP-Server sichern
Wenn Sie MCP-Server verwenden, überprüfen Sie diese Kontrollen:
- Authentifizierung: Überprüfen Sie die Identität von Benutzern und Diensten, die auf den Server zugreifen.
- Verschlüsselung: Schützen Sie Daten während der Übertragung zwischen Bob und dem Server.
- Zugriffskontrollen: Begrenzen Sie, welche Aktionen der Server ausführen kann.
- Prüfung: Zeichnen Sie Aktionen auf, damit Sie Aktivitäten später untersuchen können.
Behandeln Sie entfernte MCP-Server wie andere Produktions- oder gemeinsam genutzte Infrastruktur. Wenden Sie Endpunktschutz, Netzwerkbeschränkungen und Zugriffskontrollen an, die der Sensibilität der Systeme entsprechen, die sie erreichen.
Stellen Sie bei gemeinsam genutzten MCP-Servern sicher, dass Aktionen bestimmten Benutzern oder Sitzungen zugeordnet werden können.
Zusätzliche Sicherheitspraktiken
- Überprüfen Sie generierte Inhalte, bevor Sie sie implementieren.
- Halten Sie Bob und zugehörige Abhängigkeiten auf dem neuesten Stand.
- Schulen Sie Teammitglieder über KI-Sicherheitsrisiken und Überprüfungserwartungen.
- Bereiten Sie einen Vorfallreaktionsprozess für KI-unterstützte Workflows vor.
- Verwenden Sie bei Bedarf dedizierte Workspaces für sensible Projekte.
- Beschränken Sie Berechtigungen auf den für jede Aufgabe erforderlichen Mindestzugriff.
Diese Praktiken helfen Ihnen, Bob sicherer in alltäglichen Entwicklungsworkflows zu verwenden.
API-Schlüssel
Authentifiziere Bob für Automatisierungs-Workflows ohne browserbasierte Anmeldung. Verfügbar für Testversions- und Bezahlplan-Nutzer. Verwalte Schlüssel individuell oder als Admin über deine Instanz hinweg.
Gruppenrichtlinien
Zentrales Verwalten des IBM Bob-Verhaltens in deiner Organisation mithilfe plattformeigener Richtlinienmechanismen unter macOS, Windows und Linux.