01 · Inventorier ce qui est exposé
Inventorier ce qui est exposé
MCP relie une application IA à des ressources et des outils externes. Commencez par décrire exactement ce qui est lisible, modifiable ou exécutable, sans publier de capacité implicite.
Pour valider : Chaque capacité a un objectif métier et un propriétaire identifiable.
02 · Définir l’autorisation
Définir l’autorisation
Utilisez des scopes étroits et une autorisation adaptée au risque. Les serveurs qui accèdent à des données utilisateur ou à des actions administratives doivent pouvoir attribuer, vérifier et auditer les accès.
Pour valider : Aucun jeton ne permet davantage que la tâche prévue.
03 · Traiter les contenus comme non fiables
Traiter les contenus comme non fiables
Un document, une page web ou une réponse d’outil peut contenir des instructions malveillantes. Séparez les données des instructions, validez les paramètres et ne laissez pas un contenu externe élargir les permissions.
Pour valider : Une instruction incluse dans un contenu récupéré ne peut pas déclencher une action non autorisée.
04 · Tester et journaliser
Tester et journaliser
Testez les accès refusés, les scopes insuffisants, les appels inattendus et la révocation. Gardez une trace des appels, de l’identité, du scope et du résultat sans journaliser des secrets.
Pour valider : Je peux enquêter sur un appel et retirer rapidement un accès compromis.
Leçon terminée
Vous avez construit un résultat utile.
Gardez votre production, vérifiez-la dans votre contexte puis choisissez la prochaine compétence à travailler.
Continuer avec une autre leçon →