playbook/.agents/python/auth.md

857 B
Raw Blame History

安全与鉴权Auth & Security

本文件定义代理在涉及鉴权/密钥/权限时必须遵守的最低要求Python

基本原则

  • 默认最小权限:避免使用全局管理员/Root 权限完成可在用户权限完成的事。
  • 不要提交任何密钥材料token、私钥、证书、访问密钥、.env 中的真实值等。
  • 任何涉及加密/鉴权的实现变更必须说明威胁模型与兼容性影响。

常见风险与要求

  • 输入校验对外部输入CLI 参数、环境变量、文件、网络数据)要做类型/范围校验,避免命令注入、路径穿越等问题。
  • 依赖安全:避免新增“来源不明”的依赖;如必须新增,需说明来源与版本锁定策略。
  • 日志脱敏日志中不得输出凭据、个人敏感信息PII或可重放的签名/URL。