Keamanan

Panduan keamanan

Pelajari cara mengurangi risiko ketika kamu menggunakan Bob untuk membaca file, mengedit kode, menjalankan perintah, dan terhubung ke tools eksternal.

Gunakan panduan ini untuk mengurangi risiko saat kamu bekerja dengan Bob di lingkungan pengembangan.

Checklist keamanan

Tinjau checklist ini sebelum kamu menggunakan Bob di workspace baru:

  • Konfigurasi .bobignore untuk membatasi akses file.
  • Tinjau dan batasi pengaturan auto-approve.
  • Jauhkan rahasia dari prompt, potongan kode, dan file yang bisa diakses.
  • Gunakan MCP server dengan autentikasi, enkripsi, dan kontrol akses.
  • Tinjau output Bob sebelum menerapkan perubahan atau menjalankan perintah yang dihasilkan.

Batasi akses file dengan .bobignore

Kamu bisa membatasi file mana yang dibaca atau dimodifikasi Bob dengan mengkonfigurasi .bobignore. File .bobignore menggunakan sintaks yang sama seperti .gitignore.

Setup .bobignore

Buat file .bobignore di root workspace-mu.

Tambahkan pola untuk file sensitif, credential store, generated asset, dan data apapun yang tidak boleh diakses Bob.

# Contoh pola .bobignore
.env
secrets/
*.key
config/credentials.json

Bob memantau file .bobignore dan menerapkan perubahan secara otomatis. Untuk informasi lebih lanjut, lihat Menggunakan .bobignore.

Pahami keterbatasan .bobignore

.bobignore membantu mengontrol akses melalui tools Bob, tetapi tidak mengisolasi Bob dari sistemmu. Ingat keterbatasan ini:

  • Hanya berlaku untuk file di workspace saat ini.
  • Tidak membuat sandbox level sistem.
  • Kamu tetap perlu meninjau izin tool dan pengaturan approval dengan cermat.

Batasi pengaturan auto-approve

Kamu bisa mengkonfigurasi Bob untuk melewati prompt konfirmasi untuk beberapa tindakan. Auto-approve bisa mempercepat pekerjaan rutin, tetapi juga meningkatkan risiko.

Peringatan

Pengaturan auto-approve mengurangi kesempatanmu untuk meninjau tindakan sebelum Bob membaca file, mengedit konten, menjalankan perintah, atau menggunakan tools eksternal. Gunakan auto-approve hanya setelah kamu memahami risikonya untuk workspace-mu.

Tinjau pengaturan berisiko tinggi

PengaturanRisikoRekomendasi
Edit filesTinggiAktifkan hanya di lingkungan yang terkontrol.
Execute commandsTinggiBatasi penggunaan dan hindari pola perintah yang luas.
Use MCP serversSedang hingga tinggiGunakan hanya server terpercaya dengan kontrol akses yang jelas.
Read filesSedangPertimbangkan apakah file yang bisa diakses mengandung data sensitif.

Selalu tinjau output Bob untuk keakuratan sebelum menerapkan perubahan atau menjalankan perintah yang dihasilkan.

Untuk informasi lebih lanjut, lihat Auto-approving actions.

Tangani rahasia dengan aman

Jangan berikan rahasia langsung ke Bob atau sistem AI lainnya. Bahkan eksposur singkat dalam prompt, kode yang ditempel, atau file yang bisa diakses bisa menimbulkan risiko.

Ikuti praktik manajemen rahasia

  • Simpan rahasia di environment file atau sistem manajemen rahasia yang disetujui.
  • Tambahkan file rahasia ke .gitignore dan .bobignore.
  • Gunakan tools manajemen rahasia jika memungkinkan.
  • Terapkan prinsip least privilege saat menetapkan credential.

Gunakan delegated access bila diperlukan

Jangan gunakan credential yang memungkinkan sistem AI bertindak secara luas atas namamu tanpa tinjauan. Ketika Bob membutuhkan akses ke sistem eksternal:

  • Gunakan metode delegated access seperti OAuth jika tersedia.
  • Gunakan token yang dibatasi waktu.
  • Pantau dan audit semua tindakan.

Gunakan MCP dengan aman

Model Context Protocol (MCP) memperluas Bob dengan menghubungkannya ke tools dan layanan eksternal. Koneksi ini bisa meningkatkan kemampuan, tetapi juga memperluas batas keamananmu.

Amankan MCP server

Ketika kamu menggunakan MCP server, verifikasi kontrol ini:

  • Autentikasi: Verifikasi identitas pengguna dan layanan yang mengakses server.
  • Enkripsi: Lindungi data dalam transit antara Bob dan server.
  • Kontrol akses: Batasi tindakan apa yang bisa dilakukan server.
  • Auditing: Rekam tindakan agar kamu bisa menyelidiki aktivitas nanti.

Praktik keamanan tambahan

  • Tinjau konten yang dihasilkan sebelum mengimplementasikannya.
  • Perbarui Bob dan dependensi terkait secara teratur.
  • Latih anggota tim tentang risiko keamanan AI dan ekspektasi tinjauan.
  • Siapkan proses respons insiden untuk workflow yang dibantu AI.
  • Gunakan workspace khusus untuk proyek sensitif jika diperlukan.
  • Batasi izin ke akses minimum yang diperlukan untuk setiap task.
Bagaimana topik ini?