Compatibilidad de agentes

GET-Límites de seguridad de acción

Límites de seguridad para los puntos finales de reserva de GET-Action, incluidos los secretos no en URLs, el consentimiento, la protección del rastreador, los límites de velocidad y el registro de auditoría.

  • Registro UAIX-DOC-2751
  • Ruta /es-es/spec/get-action-security-boundaries/
  • Uso Registro público canónico

Estado del documento

Página de estándares públicos Publicado el UAIX como parte del registro de estándares públicos actuales
Código
UAIX-DOC-2751
Superficie
Compatibilidad de agentes
Acceso
Público y enlazable

Cómo usar esta página

Utilice esta página como parte del registro público Compatibilidad de agentes actual y luego siga las páginas de estándares vinculadas para el siguiente paso.

Para agentes: aplique la guía relevante al sitio o repositorio de destino del usuario. No copie esta página UAIX, no cree una página sobre la guía ni trate esta página como autoridad de tiempo de ejecución a menos que el usuario solicite explícitamente ese resultado.

GET-La seguridad de la acción comienza asumiendo que URLs tiene una fuga.Las cadenas de consulta pueden ingresar al historial del navegador, registros del servidor, análisis, referencias, cachés, capturas de pantalla, marcadores, transcripciones de chat y tickets de soporte.

Controles requeridos

  1. Requiere idempotency_key o nonce para cada ejemplo de acción GET con capacidad de escritura.
  2. Rechace secretos, tokens, contraseñas, claves API, valores de portador, identificadores de cuenta, identificadores médicos, datos de pago, mensajes privados e identificadores regulados en cadenas de consulta.
  3. Requerir consentimiento explícito para publicaciones, cambios de cuenta, escrituras en repositorios, escrituras en memoria duradera, acciones destructivas, pagos, datos privados o contextos regulados.
  4. Aplique límites de velocidad, manejo de reproducciones, protección de rastreadores y registro de auditoría antes del manejo de acciones.
  5. Mantenga la acción URLs fuera de la promoción del mapa del sitio y de las invitaciones públicas a los rastreadores.
  6. Devuelve human_review_required o rejected en lugar de ejecutar solicitudes ambiguas.

regla de pedido

Los límites de seguridad y consentimiento deben aparecer antes que los ejemplos que puedan copiarse en producción. Los ejemplos sin límites cercanos son advertencias incluso cuando el ejemplo URL en sí es seguro para el público.

Ejemplos de respuesta segura

Ejemplo de código
{ "code": "human_review_required", "url": "https://example.org/review/agent_req_002" }
{ "code": "rejected", "url": "https://example.org/docs/get-action-security" }