LearnAI
Модуль 10 · Безопасность AI-приложений (Pro) · Урок 4/5
Задача

Права инструментов (least privilege)

Как выдавать права инструментам агента? Верни JSON {"principles": [список из 2+ принципов], "why": "кратко"}.

Минимум прав каждому инструменту
💡 Кусочек теории

Когда модель вызывает инструменты (function calling), каждый инструмент — это дверь в реальную систему, и её могут открыть по ошибке или через инъекцию. Принцип наименьших привилегий: давай инструменту минимум прав для его задачи (чтение вместо записи, если запись не нужна); разделяй безопасные и разрушительные инструменты, последние — с подтверждением; проверяй аргументы вызова на своей стороне, не доверяя модели; ограничивай область (только нужные таблицы или эндпоинты). «Полный доступ на всякий случай» — это и есть тот случай, когда всё сломается. Правило: инструмент получает ровно те права, что нужны для его функции, и ни на йоту больше.

Как оценивается · проходной 70

  • 1Валидный JSON без текста вокруг30%
  • 2Есть массив principles и why35%
  • 32+ принципа: минимум прав, чтение vs запись, проверка аргументов, ограничить область35%
Твой промптClaude ⌄
🔒

Открой доступ, чтобы отправлять решения на мгновенную AI-проверку.

Открыть полный доступ · $49