Panduan keamanan
Pelajari cara mengurangi risiko ketika kamu menggunakan Bob untuk membaca file, mengedit kode, menjalankan perintah, dan terhubung ke tools eksternal.
Gunakan panduan ini untuk mengurangi risiko saat kamu bekerja dengan Bob di lingkungan pengembangan.
Checklist keamanan
Tinjau checklist ini sebelum kamu menggunakan Bob di workspace baru:
- Konfigurasi
.bobignoreuntuk membatasi akses file. - Tinjau dan batasi pengaturan auto-approve.
- Jauhkan rahasia dari prompt, potongan kode, dan file yang bisa diakses.
- Gunakan MCP server dengan autentikasi, enkripsi, dan kontrol akses.
- Tinjau output Bob sebelum menerapkan perubahan atau menjalankan perintah yang dihasilkan.
Batasi akses file dengan .bobignore
Kamu bisa membatasi file mana yang dibaca atau dimodifikasi Bob dengan mengkonfigurasi .bobignore. File .bobignore menggunakan sintaks yang sama seperti .gitignore.
Setup .bobignore
Buat file .bobignore di root workspace-mu.
Tambahkan pola untuk file sensitif, credential store, generated asset, dan data apapun yang tidak boleh diakses Bob.
# Contoh pola .bobignore
.env
secrets/
*.key
config/credentials.jsonBob memantau file .bobignore dan menerapkan perubahan secara otomatis. Untuk informasi lebih lanjut, lihat Menggunakan .bobignore.
Pahami keterbatasan .bobignore
.bobignore membantu mengontrol akses melalui tools Bob, tetapi tidak mengisolasi Bob dari sistemmu. Ingat keterbatasan ini:
- Hanya berlaku untuk file di workspace saat ini.
- Tidak membuat sandbox level sistem.
- Kamu tetap perlu meninjau izin tool dan pengaturan approval dengan cermat.
Batasi pengaturan auto-approve
Kamu bisa mengkonfigurasi Bob untuk melewati prompt konfirmasi untuk beberapa tindakan. Auto-approve bisa mempercepat pekerjaan rutin, tetapi juga meningkatkan risiko.
Pengaturan auto-approve mengurangi kesempatanmu untuk meninjau tindakan sebelum Bob membaca file, mengedit konten, menjalankan perintah, atau menggunakan tools eksternal. Gunakan auto-approve hanya setelah kamu memahami risikonya untuk workspace-mu.
Tinjau pengaturan berisiko tinggi
| Pengaturan | Risiko | Rekomendasi |
|---|---|---|
| Edit files | Tinggi | Aktifkan hanya di lingkungan yang terkontrol. |
| Execute commands | Tinggi | Batasi penggunaan dan hindari pola perintah yang luas. |
| Use MCP servers | Sedang hingga tinggi | Gunakan hanya server terpercaya dengan kontrol akses yang jelas. |
| Read files | Sedang | Pertimbangkan apakah file yang bisa diakses mengandung data sensitif. |
Selalu tinjau output Bob untuk keakuratan sebelum menerapkan perubahan atau menjalankan perintah yang dihasilkan.
Untuk informasi lebih lanjut, lihat Auto-approving actions.
Tangani rahasia dengan aman
Jangan berikan rahasia langsung ke Bob atau sistem AI lainnya. Bahkan eksposur singkat dalam prompt, kode yang ditempel, atau file yang bisa diakses bisa menimbulkan risiko.
Ikuti praktik manajemen rahasia
- Simpan rahasia di environment file atau sistem manajemen rahasia yang disetujui.
- Tambahkan file rahasia ke
.gitignoredan.bobignore. - Gunakan tools manajemen rahasia jika memungkinkan.
- Terapkan prinsip least privilege saat menetapkan credential.
Gunakan delegated access bila diperlukan
Jangan gunakan credential yang memungkinkan sistem AI bertindak secara luas atas namamu tanpa tinjauan. Ketika Bob membutuhkan akses ke sistem eksternal:
- Gunakan metode delegated access seperti OAuth jika tersedia.
- Gunakan token yang dibatasi waktu.
- Pantau dan audit semua tindakan.
Gunakan MCP dengan aman
Model Context Protocol (MCP) memperluas Bob dengan menghubungkannya ke tools dan layanan eksternal. Koneksi ini bisa meningkatkan kemampuan, tetapi juga memperluas batas keamananmu.
Amankan MCP server
Ketika kamu menggunakan MCP server, verifikasi kontrol ini:
- Autentikasi: Verifikasi identitas pengguna dan layanan yang mengakses server.
- Enkripsi: Lindungi data dalam transit antara Bob dan server.
- Kontrol akses: Batasi tindakan apa yang bisa dilakukan server.
- Auditing: Rekam tindakan agar kamu bisa menyelidiki aktivitas nanti.
Praktik keamanan tambahan
- Tinjau konten yang dihasilkan sebelum mengimplementasikannya.
- Perbarui Bob dan dependensi terkait secara teratur.
- Latih anggota tim tentang risiko keamanan AI dan ekspektasi tinjauan.
- Siapkan proses respons insiden untuk workflow yang dibantu AI.
- Gunakan workspace khusus untuk proyek sensitif jika diperlukan.
- Batasi izin ke akses minimum yang diperlukan untuk setiap task.
API keys
Autentikasi Bob untuk alur kerja otomasi tanpa login berbasis browser. Tersedia untuk pengguna paket trial dan berbayar. Kelola key secara individual atau sebagai admin di seluruh instance-mu.
Ikhtisar paket
Skalakan IBM Bob di seluruh organisasimu dengan kontrol terpusat. Dapatkan kemampuan manajemen tim yang ditingkatkan, alokasi Bobcoin bersama, dan dukungan khusus untuk membantu organisasimu memaksimalkan produktivitas.