安裝 Skill、MCP 或 API 時,怎麼先做基本資安檢查?

先確認套件來源與它要的權限,再用可還原的測試資料試跑。AI 的警告不能保證所有套件安全,也不能取代你對讀寫和刪除權限的決定。

  1. 讀套件官方說明,確認來源,以及會讀哪些檔案、寫到哪裡、是否需要密鑰或刪除權限。說明不足先不接正式資料。
  2. 先用可還原的測試資料夾或草稿,確認只改到指定檔案。
  3. API Key(服務密鑰)只放工具指定的憑證設定,不貼留言、Skill 本文或共享文件。

沙箱能限制程式接觸範圍,但需確認真的有啟用;口頭叫 AI 小心不等於隔離。公司環境依內部規範,CH8 不取代完整資安稽核。

來源與核對紀錄

提問來源:學員提問(已匿名)

內容更新 · 編輯核對 2026-09-22 · AI 編輯核對,依 Hans 原回覆整理

對應章節:第 3 章、第 8 章 · 什麼是 MCP?一次搞懂 MCP、API、Skill 差別、公司資料哪些能餵 AI?資料分級與模型選擇矩陣

依原始學生問答、講師回覆與列出的課程或官方來源編輯核對。具體情境若標示假設,代表教學示範,不是學員已實測結果。

  • Q012 · 2026-08-09 · 沙箱套件審查與憑證權限是否有教
資安、沙箱、套件審查、MCP 權限、API Key、Hermes、愛馬仕