Compatibilité des agents

GET-Limites de sécurité des actions

Limites de sécurité pour les points de terminaison de secours GET-Action, n'incluant aucun secret dans URLs, consentement, protection du robot d'exploration, limites de débit et journalisation d'audit.

  • Dossier UAIX-DOC-2751
  • Chemin /fr-fr/spec/get-action-security-boundaries/
  • Utilisation Dossier public canonique

Statut du document

Page des normes publiques Publié le UAIX dans le cadre du dossier actuel des normes publiques
Code
UAIX-DOC-2751
Surface
Compatibilité des agents
Accès
Public et accessible par lien

Comment utiliser cette page

Utilisez cette page dans le cadre du dossier public Compatibilité des agents actuel, puis suivez ses pages de normes liées pour l'étape suivante.

Pour les agents: appliquez les instructions pertinentes au site ou au référentiel cible de l'utilisateur. Ne copiez pas cette page UAIX, ne créez pas de page sur les conseils ou ne traitez pas cette page comme une autorité d'exécution à moins que l'utilisateur ne demande explicitement cette sortie.

GET-La sécurité de l’action part de l’hypothèse que URLs fuit.Les chaînes de requête peuvent saisir l’historique du navigateur, les journaux du serveur, les analyses, les référents, les caches, les captures d’écran, les signets, les transcriptions de discussion et les tickets d’assistance.

Contrôles requis

  1. Exigez idempotency_key ou nonce pour chaque exemple d’action GET compatible en écriture.
  2. Rejetez les secrets, les jetons, les mots de passe, les clés API, les valeurs du porteur, les identifiants de compte, les identifiants médicaux, les données de paiement, les messages privés et les identifiants réglementés dans les chaînes de requête.
  3. Exigez un consentement explicite pour la publication, les modifications de compte, les écritures dans le référentiel, les écritures dans la mémoire durable, les actions destructrices, les paiements, les données privées ou les contextes réglementés.
  4. Appliquez des limites de débit, la gestion des relectures, la protection des robots d’exploration et la journalisation d’audit avant la gestion des actions.
  5. Gardez l’action URLs en dehors de la promotion du plan du site et des invitations publiques aux robots d’exploration.
  6. Renvoyez human_review_required ou rejected au lieu d’exécuter des requêtes ambiguës.

Règle de commande

Les limites de sécurité et de consentement doivent apparaître avant les exemples qui pourraient être copiés en production. Les exemples sans limites proches sont des avertissements même lorsque l’exemple URL lui-même est de sécurité publique.

Exemples de réponses sûres

Exemple de code
{ "code": "human_review_required", "url": "https://example.org/review/agent_req_002" }
{ "code": "rejected", "url": "https://example.org/docs/get-action-security" }