授权是人的行为
只有人才能创建或扩大授权。智能体密钥既不能给自己授权,也不能给其他智能体授权。
安全
如果你在 CommandAGI 中发现了漏洞,请先私下告诉我们。每一份报告我们都会阅读并回复。
发送邮件至 security@commandagi.com。请包括:
请在公开披露之前给我们合理的时间修复问题。除展示问题所必需的范围外,不要访问他人的数据;不要降低服务质量;永远不要向不属于你的机器发送命令。
commandagi 软件包机器可读的联系方式见 /.well-known/security.txt。
设计使然
只有人才能创建或扩大授权。智能体密钥既不能给自己授权,也不能给其他智能体授权。
主体凭凭据行事,而不是自报姓名。主机只保存凭据的哈希值。
对机器的每个动作,都会在调用驱动之前,连同发送者一起写入其运行记录。
连接机密保存在主机的机密存储或内存中——绝不出现在世界、定义、设置、数据流或日志行中。
本地主机只监听 127.0.0.1,其控制端点会拒绝来自网页的请求。
API 密钥以哈希形式存储,从不存储密钥本身。