MCP Academy · Lekcja

Dostęp do narzędzi zgodny z zasadą najmniejszych uprawnień

Przyznawaj każdemu narzędziu wyłącznie uprawnienia, których naprawdę potrzebuje.

Lekcja 2 z 413 kroki

Dostęp do narzędzi zgodny z zasadą najmniejszych uprawnień to bezpłatna lekcja MCP Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej MCP Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs MCP Academy zawiera 4 lekcji w sumie.

Zasada

Least privilege oznacza, że każde narzędzie otrzymuje tylko uprawnienia wymagane do wykonania swojego zadania i nic więcej. Jeśli narzędzie zostanie oszukane, zakres szkód pozostanie niewielki. 🔒

Zawężaj zakres

Narzędzie odczytujące jeden folder z raportami nie powinno mieć dostępu do całego dysku. Nadaj mu smallest scope, który wystarczy do wykonania zadania, i na tym poprzestań.

Odczyt a zapis

Jeśli to możliwe, rozdziel odczyt i zapis na osobne narzędzia. Narzędzie tylko do odczytu, które zostanie zaatakowane przez injection, może ujawnić dane, ale nie może po cichu niczego change or delete.

Ograniczaj uprawnienia danych uwierzytelniających, nie tylko narzędzi

Uprawnienia są również zapisane w tokenie przechowywanym przez serwer. Używaj roli bazy danych lub klucza API ograniczonego dokładnie do wymaganych operacji, aby błąd nie umożliwił dostępu do unscoped resources.

Narzędzie tylko do odczytu

To narzędzie może jedynie wyszukać zamówienie, ale nigdy go nie modyfikuje. Function body wyznacza granicę tego, co model może za jego pośrednictwem zrobić.

@mcp.tool()
def get_order(order_id: int) -> str:
    "Read one order by id."
    return db.fetch_order(order_id)

Unikaj narzędzia do wszystkiego

Pojedyncze narzędzie run_anything wykonujące dowolny kod lub SQL daje modelowi pełną kontrolę. Zamiast tego używaj wielu narrow tools o ustalonym, przewidywalnym działaniu.

Listy dozwolone zamiast blokowanych

Określaj, co jest dozwolone, zamiast wyliczać, czego zabraniasz. Allowlist bezpiecznych operacji jest znacznie łatwiejszy do przeanalizowania niż próba wyliczenia każdej niebezpiecznej operacji.

Ogranicz system plików

Jeśli narzędzie odczytuje pliki, przypisz je do jednego katalogu bazowego i odrzucaj ścieżki wychodzące poza niego. Bounded root uniemożliwia narzędziu zaglądanie do plików systemowych.

Rozdzielaj narzędzia według wrażliwości

Oddziel wyszukiwanie niskiego ryzyka od działań wysokiego ryzyka. Dzięki temu możesz stosować bardziej rygorystyczne kontrole i potwierdzenia tylko wobec sensitive tools, które rzeczywiście ich potrzebują.

Autoryzacja użytkownika

To serwer, a nie model, decyduje, kto może wykonać daną czynność. Sprawdzaj tożsamość wywołującego przed działaniem, aby narzędzie nie mogło uzyskać dostępu do danych poza permissions tego użytkownika.

Domyślna odmowa dostępu

Każde nowe narzędzie zaczynaj od założenia, że nie może nic zrobić, a następnie przyznawaj mu dokładnie to, czego potrzebuje. Podejście default-deny zapobiega niepostrzeżonemu rozszerzaniu uprawnień.

Szybkie sprawdzenie

Wybierz projekt, który najlepiej realizuje zasadę minimalnych uprawnień.

Podsumowanie

Nadaj każdemu narzędziu najmniejszy możliwy zakres, rozdziel odczyt od zapisu, ogranicz uprawnienia danych uwierzytelniających i domyślnie odmawiaj dostępu. Least privilege ogranicza skutki pojedynczego błędu. ✅

Bezpłatny start

Ucz się Python dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
30
Lekcje
120

Często zadawane pytania

Czy lekcja „Dostęp do narzędzi zgodny z zasadą najmniejszych uprawnień” jest bezpłatna?

Tak — pełny tekst „Dostęp do narzędzi zgodny z zasadą najmniejszych uprawnień” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu MCP Academy, przejdź na CoddyKit PRO. Kurs MCP Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Dostęp do narzędzi zgodny z zasadą najmniejszych uprawnień”?

Przyznawaj każdemu narzędziu wyłącznie uprawnienia, których naprawdę potrzebuje. Ćwiczysz MCP Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć MCP Academy?

Nie wymagamy żadnego doświadczenia. MCP Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Dostęp do narzędzi zgodny z zasadą najmniejszych uprawnień”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji MCP Academy?

Tak. Każda lekcja MCP Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zagrożenia charakterystyczne dla MCP
  2. Dostęp do narzędzi zgodny z zasadą najmniejszych uprawnień
  3. Sprawdzanie i oczyszczanie wszystkiego
  4. Zabezpieczanie destrukcyjnych działań
← Powrót do MCP Academy