安裝 Skill、MCP 或 API 時,怎麼先做基本資安檢查?
先確認套件來源與它要的權限,再用可還原的測試資料試跑。AI 的警告不能保證所有套件安全,也不能取代你對讀寫和刪除權限的決定。
- 讀套件官方說明,確認來源,以及會讀哪些檔案、寫到哪裡、是否需要密鑰或刪除權限。說明不足先不接正式資料。
- 先用可還原的測試資料夾或草稿,確認只改到指定檔案。
API Key(服務密鑰)只放工具指定的憑證設定,不貼留言、Skill 本文或共享文件。
沙箱能限制程式接觸範圍,但需確認真的有啟用;口頭叫 AI 小心不等於隔離。公司環境依內部規範,CH8 不取代完整資安稽核。
來源與核對紀錄
提問來源:學員提問(已匿名)
內容更新 · 編輯核對 2026-09-22 · AI 編輯核對,依 Hans 原回覆整理
對應章節:第 3 章、第 8 章 · 什麼是 MCP?一次搞懂 MCP、API、Skill 差別、公司資料哪些能餵 AI?資料分級與模型選擇矩陣
依原始學生問答、講師回覆與列出的課程或官方來源編輯核對。具體情境若標示假設,代表教學示範,不是學員已實測結果。
- Q012 · 2026-08-09 · 沙箱套件審查與憑證權限是否有教
- 官方文件官方設定與說明 ↗ · 核對於 2026-09-22
- 講師說明原始學生問答與回覆 ↗ · 核對於 2026-09-22
依使用者提供的問答存檔逐題整理,姓名與原始檔案不公開。
- 課程資料對應課程:ch03-01、ch08-01 ↗ · 核對於 2026-09-22
課程範圍依正式逐字稿與講師回覆核對,行業案例為方法應用,非逐項工程實作承諾。