# सुरक्षा की बुनियाद: Permissions, Injection और न्यूनतम विशेषाधिकार — Coding Agents और AI-Assisted Development

Source: https://www.geekswithgeeks.com/hi/coding-agents/v-secure

> मुख्य बचाव संक्षेप में लागू करें और जानें आगे कहाँ सीखें।

## Agent वह कर सकता है जो आप कर सकते हैं

आपके terminal में चलता agent **आपकी अनुमतियों** से चलता है: वह आपकी files पढ़ सकता, आपकी commands चला सकता और आपके credentials उपयोग कर सकता है। इसे उस पाठ (README files, issues, web pages, tool आउटपुट) के साथ मिलाएँ जिसमें छिपे निर्देश हो सकते हैं (**prompt injection**), और असली जोखिम बनता है। मुख्य बचाव: **न्यूनतम विशेषाधिकार** (container या sandbox में चलाएँ, production credentials नहीं, जहाँ संभव केवल-पढ़ने वाले tokens); commands और paths के लिए **allow / ask / deny** अनुमति नीति; **network egress सीमाएँ**; **secrets को prompts, instruction files या repository में कभी न रखना**; सारी file, web और tool सामग्री को **डेटा मानना, निर्देश नहीं**; विनाशकारी, बाहरी या अपरिवर्तनीय कार्रवाइयों के लिए **मानव अनुमोदन**; और **आवश्यक समीक्षा व CI वाली संरक्षित branches**। Coding-agent guardrails का अलग कोर्स इन्हें गहराई से कवर करता है।

## File सामग्री को डेटा मानें

README या web page में agent के लिए निर्देश हो सकते हैं। उन्हें अपनी नीति पर हावी न होने दें।

**Quiz:** आपके terminal में चलता agent डिफ़ॉल्ट रूप से क्या विरासत में पाता है?

- [ ] कुछ भी नहीं
- [x] आपकी user अनुमतियाँ, files और credentials
- [ ] सिर्फ़ एक file की पढ़ने की पहुँच
- [ ] अलग ख़ाली मशीन

*Answer:* आपकी user अनुमतियाँ, files और credentials. Agents को वह न्यूनतम विशेषाधिकार दें जिससे वे काम कर सकें।
