关键操作前确认授权
Confirmation Gates
先准备可审阅的操作,再核对授权是否覆盖具体后果,最后执行并确认状态。
Confirmation Gates
先准备可审阅的操作,再核对授权是否覆盖具体后果,最后执行并确认状态。
Prompt Injection Defense
把网页、文档和工具结果当作待处理的数据,避免执行其中夹带的指令。
Sensitive Data Redaction
输出报告和测试样本前,删除或替换其中的密码、令牌等敏感值。
Read-Only Boundary
调查前写明允许读取什么,哪些修改不在本次范围内。
Rescue-Tag-Before-Destructive-Operation
删除或改写历史前,先保存能恢复当前状态的 Git 标记。
Tiered Permission Model (RED/DEFER/GREEN)
区分允许直接执行、需要授权和禁止的操作。
Data Classification Matrix (4-Level)
将四级数据分类对应到允许的目标位置和处理方式。
Whole-Payload Skill Review
检查正文、脚本和引用文件,而不只审查入口说明。
Orchestrator-Only (No Direct Data)
让协调 Agent 分配任务和汇总结果,由专门角色读取和修改数据。
Scoped Authorization and Action Risk
确认影响范围和可恢复程度,并遵守已经获得的实际授权。
Tool-Constraint Boundaries
不论通过哪条执行路径,都要落实规定的能力和权限范围。
Cross-Service Credential-Routing Detection
追踪凭据的使用路径,确认没有越过获准的服务和目标范围。
Untrusted-Content-as-Markup Escaping
显示外部内容前转义 HTML 等标记,避免被当成页面代码执行。
Keep an undo ledger for file operations
保留原文件,或记录每次移动的源路径和目标路径,方便恢复。
Bind actions to the selected tenant
显式选择要操作的组织或租户,避免默认使用第一个账号。
Cache keys encode response-changing inputs
把会改变响应的输入都纳入缓存键,避免返回其他请求的旧结果。
Resolve confinement and ownership before destruction
路径格式正确还不够;确认目标位于允许范围,且确实可由本次任务删除。
Exemption authority outside the constrained unit
被检查的模块不能自行豁免针对自己的验证要求。
Pass review artifacts through inert input channels
调用外部评审工具时,让待审文本始终作为数据传入。
Make request-traceable surgical edits
只改已授权的行为,并仅清理这些改动产生的无用内容。
Provenance for precise-looking mock content
精确的指标和规格应有来源;模拟数据要明确标注。
Check privacy and evidence usefulness separately
导出时既确认敏感信息已清除,也确认剩余证据仍能支撑结论。
Preserve linkage with stable redaction placeholders
同一敏感对象始终使用相同替代值,同时保留安全的关联结构。
Audience, Participation and Delivery Separation
能看信息、能参与讨论和能向外发送,是三个独立的授权问题。
Exact-Draft Epoch-Bound Approval
将批准绑定到确切内容、目标位置和当前版本,防止旧批准放行改写后的内容。
Revoke the prior grant when narrowing access
收窄 Agent 权限时,同时让旧凭据失效,避免仍能使用原权限。