Dasturchilar uchun
Xavfsizlik va production ishga tushirish
Tashqi ilovani haqiqiy foydalanuvchilar uchun yoqishdan oldingi amaliy tekshiruv ro‘yxati.
Yangilangan: 2026-yil 7-avgust
01
Kalitlar va tokenlar
- Kontekst JWT’ni faqat tashqi mahsulot serverida yarating.
- Maxfiy kalit va tool credentials’ni standart secret storage’da saqlang.
- Faqat ochiq PEM yoki JWKS’ni e’lon qiling.
- Noyob jti va besh daqiqadan oshmaydigan amal muddatidan foydalaning.
- Alohida kontekst tokeni o‘rniga tashqi mahsulotning foydalanuvchi JWT’ni uzatmang.
02
Ma’lumotlarni minimallashtirish
- Faqat joriy ssenariyni qo‘llab-quvvatlash uchun kerakli ma’lumotni uzating.
- Agentga email yoki telefon kerak bo‘lmasa, ularning o‘rniga opaque subject ishlating.
- PII va ichki maydonlarni sensitive yoki hidden deb belgilang.
- Parollar, OTP, API kalitlari, tokenlar va qayta ishlanmagan loglarni qo‘shmang.
03
Production UAT
- 1Haqiqiy Origin’da desktop va 390×844 ekranini tekshiring.
- 2Yaroqli kontekst bilan sessiya yarating va obyekt almashgach uni yangilang.
- 3jti boshqa sessiyada takror ishlatilsa rad etilishini tekshiring.
- 4Noto‘g‘ri va muddati tugagan JWT’ni tekshiring: chat ishlashda davom etishi kerak.
- 5Haqiqiy read-only tool chaqiruvini bajaring va serverdagi subject’ni tekshiring.
- 6Draft action uchun confirmation’siz endpoint chaqirilmasligini va retry ikkinchi amal yaratmasligini tekshiring.
- 7Operator faqat ruxsat etilgan maydonlar va xavfsiz auditni ko‘rishiga ishonch hosil qiling.
- 8Handoff va operator javobini dastlabki kanalda tekshiring.
