GET-La seguridad de la acción comienza asumiendo que URLs tiene una fuga.Las cadenas de consulta pueden ingresar al historial del navegador, registros del servidor, análisis, referencias, cachés, capturas de pantalla, marcadores, transcripciones de chat y tickets de soporte.
Controles requeridos
- Requiere
idempotency_keyononcepara cada ejemplo de acción GET con capacidad de escritura. - Rechace secretos, tokens, contraseñas, claves API, valores de portador, identificadores de cuenta, identificadores médicos, datos de pago, mensajes privados e identificadores regulados en cadenas de consulta.
- Requerir consentimiento explícito para publicaciones, cambios de cuenta, escrituras en repositorios, escrituras en memoria duradera, acciones destructivas, pagos, datos privados o contextos regulados.
- Aplique límites de velocidad, manejo de reproducciones, protección de rastreadores y registro de auditoría antes del manejo de acciones.
- Mantenga la acción URLs fuera de la promoción del mapa del sitio y de las invitaciones públicas a los rastreadores.
- Devuelve
human_review_requiredorejecteden lugar de ejecutar solicitudes ambiguas.
regla de pedido
Los límites de seguridad y consentimiento deben aparecer antes que los ejemplos que puedan copiarse en producción. Los ejemplos sin límites cercanos son advertencias incluso cuando el ejemplo URL en sí es seguro para el público.
Ejemplos de respuesta segura
{ "code": "human_review_required", "url": "https://example.org/review/agent_req_002" }
{ "code": "rejected", "url": "https://example.org/docs/get-action-security" }