尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Agent Skills安全实践清单:DefaultAzureCredential认证、防密钥泄露与智能体安全配置

Agent Skills安全实践清单:DefaultAzureCredential认证、防密钥泄露与智能体安全配置 Agent Skills安全实践清单DefaultAzureCredential认证、防密钥泄露与智能体安全配置【免费下载链接】skillsSkills, MCP servers, Custom Agents, Agents.md for SDKs to ground Coding Agents项目地址: https://gitcode.com/gh_mirrors/agent/skillsAgent Skills 是微软开源的 AI 编码智能体Coding Agent技能库为 Azure SDK 和 Microsoft AI Foundry 开发提供 175 个领域技能、自定义 Agent、MCP 服务器与 AGENTS.md 模板。对于刚接触 AI 智能体开发的读者本清单聚焦三件事用 DefaultAzureCredential 做身份认证、防密钥泄露、做好智能体安全配置帮你从零建立起一套可落地的 Agent 安全实践。为什么 Agent 技能开发必须重视安全AI 编码智能体正在替我们直接操作 Azure 资源、读写密钥、生成生产代码。它一旦学坏风险会被自动放大凭证暴露面大智能体会读取环境变量、连接字符串任何硬编码都可能被复制进生成代码模式污染加载过多技能会导致上下文腐烂context rot错误的安全模式会被混淆复制不可逆操作错误的智能体身份配置可能直接操作生产 Graph API 资源本仓库的思路很务实把安全规范固化成技能Skill和自动化评分器让智能体天生就会写安全的代码。一、DefaultAzureCredentialAzure 身份认证的首选姿势Agents.md 明确规定生产环境一律使用DefaultAzureCredential认证。它是一条凭据链会按顺序自动尝试多种认证方式环境变量、托管标识、Azure CLI 等无需在代码里写死任何密钥。新手记住三个关键规则即可详见 azure-identity-py 验收标准规则说明✅ 从azure-identity导入生产代码统一使用DefaultAzureCredential密钥全部走环境变量✅ 异步代码用azure.identity.aio同步凭据配异步客户端是典型错误会静默失败❌ 绝不硬编码令牌写死token eyJ0eXAi...这类值属于安全红线另外注意一个容易踩的坑并非所有场景都适合它。例如创建 Entra Agent ID 时entra-agent-id 验收标准 明确禁用DefaultAzureCredential——因为 Azure CLI 令牌携带Directory.AccessAsUser.All权限会被 Graph API 直接 403 拒绝。安全配置的核心是按需选择最小权限凭据而不是一刀切。二、防密钥泄露4 类必须拒绝的硬编码模式本仓库内置了一个自动化无密钥检查器 check-no-secrets.rs它会扫描源码并拦截 4 类高危模式这正是新手应自查的清单硬编码 AccountKey—— 存储账户密钥直接写在代码里共享访问签名SAS——sig...这类临时令牌被固化进字符串完整连接字符串——DefaultEndpointsProtocol...AccountKey...出现在源码可疑的长 Base64 字符串—— 40 位以上的编码串极可能是密钥Rust 生态还有更严格的规定check-token-credential.rs 直接把连接字符串认证和 SAS 认证列为禁用语banned patterns只允许TokenCredential系列凭据。翻译成人话能用令牌凭据就永远不要用连接字符串。密钥放哪里Key Vault正确的做法是把密码、API Key、连接串全部放进 Key Vault代码里只保留取密钥的动作。参考 azure-keyvault-py 验收标准 的标准做法密钥库 URL 通过环境变量AZURE_KEYVAULT_URL注入客户端使用DefaultAzureCredential认证通过SecretClient动态读取密钥而非把值写死三、智能体安全配置从 AGENTS.md 到技能选择智能体的行为安全同样有章可循本仓库提供了三层防线1. 用 AGENTS.md 约束行为边界Agents.md 是智能体行为的宪法其中做与不做清单包含明确的安全红线✅ 使用DefaultAzureCredential认证、显式处理异常❌ 硬编码凭证或端点、空except块、吞掉认证错误2. 技能按需加载拒绝全量装载README.md 特别提醒只复制当前项目真正需要的技能。加载全部技能不仅浪费 token还会让不安全模式与正确模式相互混淆——这本身就是一种安全隐患。3. 让智能体记得安全教训continual-learning Hook 通过 hooks.json 在会话开始、工具调用后、会话结束三个节点自动记录踩坑经验让智能体下次主动避开已知的错误做法——安全规范也能越用越牢。四、让测试框架替你把关本仓库的测试框架Test Harness把上述安全规则变成了可执行的验收标准每个技能目录下都有 acceptance-criteria.md 定义正确/错误模式评分器自动判定生成代码是否触碰红线。你可以从 tests/README.md 学习如何为自己的技能添加安全场景。安全实践速查清单 ✅把这份清单贴在工位上覆盖 90% 的常见风险生产代码使用DefaultAzureCredential无硬编码凭证异步场景使用azure.identity.aio凭据源码中无 AccountKey、SAS、连接字符串、长 Base64敏感值统一存放 Key VaultURL 走环境变量按最小权限选择凭据特殊 API 场景禁用默认链显式捕获认证异常不用空except吞错智能体只加载必要技能AGENTS.md 已部署用测试框架跑一遍技能场景确认评分达标掌握以上清单你的 AI 智能体就能在 Azure 上既聪明又守规矩地干活了。【免费下载链接】skillsSkills, MCP servers, Custom Agents, Agents.md for SDKs to ground Coding Agents项目地址: https://gitcode.com/gh_mirrors/agent/skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表