Güvenlik

Güvenlik yönergeleri

Dosyaları okumak, kodu düzenlemek, komutları çalıştırmak ve harici araçlara bağlanmak için Bob'u kullanırken riskleri nasıl azaltacağınızı öğrenin.

Geliştirme ortamınızda Bob ile çalışırken riskleri azaltmak için bu yönergeleri kullanın.

Güvenlik kontrol listesi

Yeni bir çalışma alanında Bob'u kullanmadan önce bu kontrol listesini gözden geçirin:

  • Dosya erişimini kısıtlamak için .bobignore yapılandırın.
  • Otomatik onay ayarlarını gözden geçirin ve sınırlayın.
  • Gizli bilgileri istemlerden, kod parçacıklarından ve erişilebilir dosyalardan uzak tutun.
  • Kimlik doğrulama, şifreleme ve erişim kontrolleri ile Model Context Protocol (MCP) sunucularını kullanın.
  • Değişiklikleri uygulamadan veya oluşturulan komutları çalıştırmadan önce Bob'un çıktısını gözden geçirin.

.bobignore ile dosya erişimini kısıtlama

.bobignore yapılandırarak Bob'un hangi dosyaları okuduğunu veya değiştirdiğini sınırlayabilirsiniz. .bobignore dosyası .gitignore ile aynı sözdizimini kullanır ve bir çalışma alanında yapılandırılacak ilk kontrollerden biridir.

.bobignore kurulumu

Çalışma alanınızın kök dizininde bir .bobignore dosyası oluşturun.

Hassas dosyalar, kimlik bilgisi depoları, oluşturulan varlıklar ve Bob'un erişmemesi gereken tüm veriler için desenler ekleyin.

# Örnek .bobignore desenleri
.env
secrets/
*.key
config/credentials.json

Bob .bobignore dosyasını izler ve değişiklikleri otomatik olarak uygular. Daha fazla bilgi için bkz. .bobignore Kullanma.

.bobignore sınırlamalarını anlama

.bobignore, Bob araçları aracılığıyla erişimi kontrol etmeye yardımcı olur, ancak Bob'u sisteminizden izole etmez. Bu sınırlamaları aklınızda bulundurun:

  • Yalnızca mevcut çalışma alanındaki dosyalar için geçerlidir.
  • Sistem düzeyinde bir sandbox oluşturmaz.
  • Araç izinlerini ve onay ayarlarını dikkatle gözden geçirmeniz gerekir.

Otomatik onay ayarlarını sınırlama

Bazı eylemler için onay istemlerini atlamak üzere Bob'u yapılandırabilirsiniz. Otomatik onay rutin işleri hızlandırabilir, ancak riski de artırır.

Uyarı

Otomatik onay ayarları, Bob dosyaları okumadan, içeriği düzenlemeden, komutları çalıştırmadan veya harici araçları kullanmadan önce eylemleri gözden geçirme fırsatınızı azaltır. Otomatik onayı yalnızca çalışma alanınız için riski anladıktan sonra kullanın.

Yüksek riskli ayarları gözden geçirme

AyarRiskÖneri
Dosyaları düzenleYüksekYalnızca kontrollü ortamlarda etkinleştirin.
Komutları çalıştırYüksekKullanımı kısıtlayın ve geniş komut desenlerinden kaçının.
MCP sunucularını kullanOrta ila yüksekYalnızca net erişim kontrolleri olan güvenilir sunucuları kullanın.
Dosyaları okuOrtaErişilebilir dosyaların hassas veri içerip içermediğini düşünün.

Değişiklikleri uygulamadan veya oluşturulan komutları çalıştırmadan önce doğruluk için Bob çıktısını her zaman gözden geçirin. Yapay zeka tarafından oluşturulan çıktının doğru veya güvenli olduğunu varsaymayın.

Daha fazla bilgi için bkz. Eylemleri otomatik onaylama.

Gizli bilgileri güvenli bir şekilde yönetme

Bob'a veya başka bir yapay zeka sistemine doğrudan gizli bilgiler sağlamayın. İstemlerde, yapıştırılan kodda veya erişilebilir dosyalarda kısa süreli maruz kalma bile risk oluşturabilir.

Gizli bilgi yönetimi uygulamalarını izleme

  • Gizli bilgileri ortam dosyalarında veya onaylanmış gizli bilgi yönetim sistemlerinde saklayın.
  • Gizli bilgi dosyalarını hem .gitignore hem de .bobignore'a ekleyin.
  • Mümkün olduğunda gizli bilgi yönetim araçlarını kullanın.
  • Kimlik bilgileri atarken en az ayrıcalık ilkesini uygulayın.

Gerektiğinde yetkilendirilmiş erişim kullanma

Yapay zeka sistemlerinin inceleme olmadan sizin adınıza geniş çapta hareket etmesine izin veren kimlik bilgilerini kullanmayın. Bob'un harici sistemlere erişmesi gerektiğinde:

  • Mevcut olduğunda OAuth gibi yetkilendirilmiş erişim yöntemlerini kullanın.
  • Zaman sınırlı token'lar kullanın.
  • Tüm eylemleri izleyin ve denetleyin.

MCP'yi güvenli bir şekilde kullanma

Model Context Protocol (MCP), Bob'u harici araçlara ve hizmetlere bağlayarak genişletir. Bu bağlantılar yeteneği artırabilir, ancak güvenlik sınırınızı da genişletir.

MCP güvenlik modelini anlama

Bir MCP entegrasyonunda:

  • Bob, bir MCP istemcisi ile ana bilgisayar olarak hareket eder.
  • İstemci, yerel veya uzak MCP sunucularına bağlanır.
  • MCP sunucuları ek araçları ve eylemleri ortaya çıkarır.

MCP sunucularını güvence altına alma

MCP sunucularını kullanırken bu kontrolleri doğrulayın:

  • Kimlik doğrulama: Sunucuya erişen kullanıcıların ve hizmetlerin kimliğini doğrulayın.
  • Şifreleme: Bob ve sunucu arasında aktarılan verileri koruyun.
  • Erişim kontrolleri: Sunucunun gerçekleştirebileceği eylemleri sınırlayın.
  • Denetleme: Daha sonra etkinliği araştırabilmeniz için eylemleri kaydedin.

Uzak MCP sunucularını diğer üretim veya paylaşılan altyapı gibi ele alın. Ulaştıkları sistemlerin hassasiyetiyle eşleşen uç nokta koruması, ağ kısıtlamaları ve erişim kontrolleri uygulayın.

Paylaşılan MCP sunucuları için, eylemlerin belirli kullanıcılara veya oturumlara atfedilebilir olduğundan emin olun.

Ek güvenlik uygulamaları

  • Uygulamadan önce oluşturulan içeriği gözden geçirin.
  • Bob'u ve ilgili bağımlılıkları güncel tutun.
  • Ekip üyelerini yapay zeka güvenlik riskleri ve inceleme beklentileri konusunda eğitin.
  • Yapay zeka destekli iş akışları için bir olay müdahale süreci hazırlayın.
  • Uygun olduğunda hassas projeler için özel çalışma alanları kullanın.
  • İzinleri her görev için gereken minimum erişimle sınırlayın.

Bu uygulamalar, günlük geliştirme iş akışlarında Bob'u daha güvenli bir şekilde kullanmanıza yardımcı olur.

Bu konu nasıl?