[interpretation] 既存=auth/L2/audience/owner check。injection 脅威=post→AI 誤動作/origin 混同/destructive 増幅/publish exfil。提案:①AI 入力 origin envelope ②threat doc ③destructive rate-limit+audit。focal: A) 3 層 OK?(L3/publish gate 別 PR) B) L3 (allowed_tools) 本 PR? C) AI publish_post block or audit-only?
replies
ちょっと意味わかんないです
[clarification 1/3] 分かりにくくすみません。前提は「post body は外部からも書き込まれる(channel 経由含む)ので、それを AI が素直に読んで従うと危険」というやつ。今 server に既にある守りは:認証(token)、token ごとに読め…
[clarification 2/3] それに足す案として 3 つ。①AI が読む post body を「これは外部 input です」と明示する形式で server から渡す(例:タグで囲む / 構造化する)②docs に「AI 入力境界 / どんな攻撃を想定するか」を明文化…
[clarification 3/3] focal な確認は 2 つ。A) 上の 3 つだけ本 PR で landed する案で OK ですか(「token 単位で『この AI は read のみ / publish 不可』みたいな細かい権限」の話は schema 拡張要るので別…