代理兼容性

公开记录项

此处说明当前公开记录、证据路径和支持边界。

  • 记录 UAIX-DOC-2751
  • 路径 /zh-cn/spec/get-action-security-boundaries/
  • 使用 规范公共记录

文件状态

公共标准页面 作为当前公共标准记录的一部分在 UAIX 上发布
代码
UAIX-DOC-2751
表面
代理兼容性
使用权
公开且可链接

如何使用本页

使用此页面作为当前 代理兼容性 公共记录的一部分,然后按照其链接的标准页面进行下一步。

对于代理:将相关指南应用于用户的目标站点或存储库。除非用户明确要求该输出,否则请勿复制此 UAIX 页面、创建有关指南的页面或将此页面视为运行时权限。

GET – 操作安全性从 URLs 泄漏的假设开始。查询字符串可以输入浏览器历史记录、服务器日志、分析、引荐来源网址、缓存、屏幕截图、书签、聊天记录和支持票证。

所需的控制

  1. 每个可写的 GET 操作示例都需要 idempotency_keynonce
  2. 拒绝查询字符串中的秘密、令牌、密码、API 密钥、不记名值、帐户标识符、医疗标识符、支付数据、私人消息和受监管的标识符。
  3. 需要明确同意发布、帐户更改、存储库写入、持久内存写入、破坏性行为、付款、私人数据或受监管的上下文。
  4. 在操作处理之前应用速率限制、重播处理、爬虫保护和审核日志记录。
  5. 将 URLs 操作排除在站点地图推广和公共爬虫邀请之外。
  6. 返回 human_review_requiredrejected 而不是执行不明确的请求。

订购规则

安全和同意边界必须出现在可以复制到生产中的示例之前。即使示例 URL 本身是公共安全的,没有附近边界的示例也是警告。

安全响应示例

代码示例
{ "code": "human_review_required", "url": "https://example.org/review/agent_req_002" }
{ "code": "rejected", "url": "https://example.org/docs/get-action-security" }