ရက်သတ္တပတ် 10 ပတ်အနက် 7 ပတ်မြောက်

Security

Core ≈ 3 h 50 minဗီဒီယို 2 ခုစံသတ်မှတ်ချက် 4 ခု

အဓိက ဦးတည်ချက်SAST/SCA၊ dependencies နဲ့ secret-leak အားနည်းချက်များ။ Prompt injection နဲ့ agent တွေမှာ သီးသန့်ကြုံရတဲ့ attack surfaces များ။ Agent အကူအညီနဲ့ vulnerability တွေကို စစ်ဆေးခွဲခြားခြင်း (triage) နဲ့ ဖြေရှင်းခြင်း (remediation)။

လက်တွေ့ တည်ဆောက်ရန်Threat model တစ်ခု၊ CI အတွင်း SAST / SCA / secret scans များ ထည့်သွင်းခြင်းနဲ့ prompt-injection စမ်းသပ်မှုတစ်ခု ပြုလုပ်ရပါမယ်။

အဓိက လေ့လာစရာများ (Core)≈ 3 h 50 min

Tools and References

အပိုဆောင်း Video များ

လက်တွေ့ တည်ဆောက်ရန် (Build)

Agent workflow တစ်ခုလုံးကို threat-model ရေးဆွဲပါ - User input၊ repo အချက်အလက်များ၊ ဆွဲယူလာတဲ့ web pages၊ tools၊ credentials၊ MCP servers၊ ထွက်လာတဲ့ commands၊ logs နဲ့ deployment အထိ အကုန်ပါဝင်ရပါမယ်။

Least privilege (အနည်းဆုံး လုပ်ပိုင်ခွင့်ပေးခြင်း)၊ စိတ်ချရတဲ့ allowlist များ၊ secrets တွေကို သီးခြားခွဲထားခြင်း၊ sandboxing နဲ့ ပြန်ပြင်မရနိုင်တဲ့ လုပ်ဆောင်ချက်တွေအတွက် လူကိုယ်တိုင် အတည်ပြုချက် (human approval) ရယူတာမျိုးတွေကို ထည့်သွင်းပါ။

  • CI ထဲမှာ SAST (Semgrep/CodeQL)၊ dependency/SCA (OSV-Scanner) နဲ့ secret scans (gitleaks) တွေကို run ပါ။
  • စိတ်မချရတဲ့ fixture ဖိုင်တစ်ခုထဲမှာ အန္တရာယ်မရှိတဲ့ indirect prompt injection စာသားတစ်ခုကို သက်သက် ထည့်သွင်းထားပါ။ Agent က အဲဒီစာသားကို ညွှန်ကြားချက်အဖြစ် မယူဘဲ data သက်သက်အဖြစ် မှန်မှန်ကန်ကန် သဘောထားကြောင်း စစ်ဆေးပြပါ။
  • Credential ပေါက်ကြားမှု၊ မသမာတဲ့ tool output ထွက်ပေါ်မှုနဲ့ ငွေကုန်ကြမ်းသွားတဲ့ အခြေအနေတွေအတွက် ကိုင်တွယ်ဖြေရှင်းမယ့် incident playbook အတိုတစ်ခု ရေးဆွဲပါ။

ပြီးစီးကြောင်း စစ်ဆေးရန် (Done When)

0/4