Chargement de l'image...Kiro

Produit

  • À propos de Kiro
  • IDE
  • CLI
  • Web
  • Mobile
  • Crew
  • Tarification
  • Téléchargements

Pour

  • Entreprise
  • Startups
  • Étudiants

Communauté

  • Aperçu
  • Ambassadeurs
  • Discord
  • Événements
  • Powers
  • Boutique
  • Vitrine

Ressources

  • Docs
  • Blogue
  • Journal des modifications
  • FAQ
  • Signaler un bogue
  • Suggérer une idée
  • Soutien à la facturation

Réseaux sociaux

Conditions d'utilisation du siteLicencePolitique d'IA responsableMentions légalesPolitique de confidentialitéPréférences relatives aux témoins
Chargement de l'image...Kiro
  • Entreprise
  • Tarification
  • Docs
SE CONNECTERTÉLÉCHARGER
Chargement de l'image...Kiro

Pour commencer

InstallationAuthentificationVotre premier projet

Modèles

AperçuModèles disponiblesEffort de raisonnement

Fonctionnalités

Comment fonctionne Kiro
Specs
Steering
Hooks
MCP
Configuration
Répertoire de serveurs
Outils
Recherche d'outils
Exemples
Bonnes pratiques
Registre (entreprise)
Autorisations
Agents personnalisés
Agent Skills
Powers
Sessions cloudCompactionKiroignorePoints de contrôle et rewind
Outils intégrés
Portées de configuration

IDE 1.x

Nouveautés de la version 1.0
Configuration et premier lancement
Éditeur
Chat
Expérimental
DépannageRéférence 0.x

CLI

Nouveautés de la version 3.0
Configuration et première exécution
Interface utilisateur du terminal
Clavardage
Mode vocalMode sans interfaceACPAutocomplétion
Expérimental
Référence 2.x

Crew

Démarrage rapideInstallationFonctionnement 24/7
Chat
Agent Capabilities
Fonctionnalités
Interfaces
Applications
ConfigurationSécuritéDépannage

Web - Aperçu

Configuration et première exécutionIdentity Center
Connectez vos dépôts
Utilisation de l'agent
Mode autonomeAutomatisationsMémoire
Sandbox

Mobile - Aperçu

Aperçu

Commandes et référence

Commandes CLICommandes à barre obliqueOutils intégrésCodes de sortieParamètres

Facturation

AperçuGestion de votre abonnementMise à niveau de votre forfaitRétrogradation de votre forfaitAnnulation de votre forfaitAchat de crédits supplémentairesGestion de vos paiementsGestion des notifications d'utilisationGestion de vos impôtsCommuniquer avec le soutien à la facturationSuppression de votre compteQuestions connexes

Entreprise

ConceptsDémarrage rapide de l'intégration
Connexion de votre fournisseur d'identité
Abonnez votre équipeGérer les abonnements
Governance
Surveillance et suivi
ParamètresMises à jour géréesFacturationIAMRégions prises en charge

Confidentialité et sécurité

AperçuProtection des donnéesRéférences de codeValidation de la conformitéSécurité de l'infrastructureAutorisations IAMPare-feu, mandataires et périmètres de donnéesPoints de terminaison VPC (AWS PrivateLink)

Guides

Aperçu
Prise en charge des langages
Apprendre en jouant

Migration

Migration depuis Q DeveloperMigration depuis VSCodeMise à niveau depuis Q CLI
  1. Docs
  2. Fonctionnalités
  3. MCP
  4. Bonnes pratiques
Afficher en Markdown

Bonnes pratiques

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et la version anglaise originale, la version anglaise prévaudra.
Afficher en Markdown

Ce guide décrit les bonnes pratiques de sécurité pour configurer et utiliser les serveurs Model Context Protocol (MCP) avec Kiro, afin de vous aider à protéger les renseignements sensibles et à maintenir la sécurité du système.

Comprendre la sécurité MCP

Les serveurs MCP étendent les capacités de Kiro en se connectant à des services et des API externes. Comme les serveurs MCP sont du code tiers, cela introduit des considérations de sécurité :

  • Accès aux renseignements sensibles : les serveurs MCP peuvent nécessiter des clés API ou des jetons
  • Exécution de code externe : les serveurs MCP exécutent du code en dehors du bac à sable de Kiro
  • Transmission de données : l'information circule entre Kiro et des services externes
  • Vérification de la source : examinez le code source et vérifiez que le serveur provient d'une source fiable avant de l'utiliser
  • Isolation : exécutez les serveurs dans des environnements isolés lorsque c'est possible et limitez les permissions accordées
Avertissement de sécurité

Les serveurs MCP stdio exécutent des commandes arbitraires dans votre environnement avec les mêmes privilèges et le même accès que l'agent lui-même. Cela inclut l'accès à votre code source, à vos variables d'environnement, à vos secrets et à toutes les informations d'authentification disponibles dans la session.

Avant d'ajouter un serveur MCP, comprenez que :

  • La command et les args que vous configurez s'exécutent comme un processus dans votre environnement - traitez-les avec la même prudence que tout exécutable que vous installez
  • Les serveurs MCP ont un accès complet au système de fichiers de votre espace de travail, y compris le code source et les fichiers de configuration
  • Les serveurs MCP peuvent lire les variables d'environnement et les secrets configurés pour votre session
  • Les serveurs MCP s'exécutent en dehors du bac à sable d'exécution des outils de l'agent - ils ne sont pas soumis aux mêmes restrictions que les appels d'outils de l'agent
  • Un serveur MCP compromis ou malveillant peut exfiltrer du code, des informations d'authentification et des données sans aucune confirmation supplémentaire de l'utilisateur

N'installez des serveurs MCP que provenant de sources auxquelles vous faites confiance et que vous avez examinées. Vous êtes responsable de l'évaluation de la sécurité de tout serveur MCP que vous configurez. Kiro ne vérifie pas, n'isole pas et ne restreint pas le comportement des serveurs MCP tiers.

Principes de sécurité

Le modèle de sécurité MCP est conçu selon les principes suivants :

  1. Permission explicite : les outils nécessitent une permission explicite de l'utilisateur avant leur exécution
  2. Exécution locale : les serveurs MCP s'exécutent localement sur votre machine
  3. Isolation : chaque serveur MCP s'exécute comme un processus distinct
  4. Transparence : les utilisateurs peuvent voir quels outils sont disponibles et ce qu'ils font

Configuration sécurisée

Protection des clés API et des jetons

  1. Ne validez jamais dans un système de contrôle de version des fichiers de configuration contenant des jetons sensibles
  2. Créez des jetons avec les permissions minimales nécessaires au fonctionnement du serveur MCP (par exemple, utilisez des jetons d'accès personnels à granularité fine pour GitHub plutôt que des jetons classiques)
  3. Limitez la portée de l'accès aux seuls dépôts ou ressources nécessaires
  4. Faites régulièrement la rotation des clés API et des jetons utilisés dans les configurations
  5. Utilisez des variables d'environnement lorsque c'est possible plutôt que de codifier en dur les valeurs

Utilisation des variables d'environnement

Plutôt que de codifier en dur des jetons dans votre configuration :

json
{ "mcpServers": { "github": { "env": { "GITHUB_PERSONAL_ACCESS_TOKEN": "${GITHUB_TOKEN}" } } } }

Définissez la variable d'environnement dans votre shell :

bash
export GITHUB_TOKEN=your-token-value

Variables d'environnement approuvées (IDE)

Pour des raisons de sécurité, l'IDE Kiro ne développe que les variables d'environnement explicitement approuvées. Seules les variables figurant dans la liste approuvée seront développées lorsqu'elles sont trouvées dans les fichiers de configuration MCP.

Lorsque vous ajoutez ou modifiez une configuration de serveur MCP qui inclut des variables d'environnement non approuvées, Kiro affiche une fenêtre d'avertissement de sécurité répertoriant les variables nécessitant une approbation. Vous pouvez les approuver directement depuis la fenêtre contextuelle ou les gérer dans les paramètres.

Pour gérer les variables d'environnement approuvées :

  1. Ouvrez les paramètres de Kiro
  2. Recherchez « Mcp Approved Env Vars »
  3. Ajoutez les variables d'environnement que vous souhaitez autoriser pour le développement

Cela empêche les serveurs MCP d'accéder à des variables d'environnement arbitraires sur votre système.

Permissions des fichiers de configuration

Restreignez l'accès à vos fichiers de configuration MCP :

bash
# Set restrictive permissions on user-level config chmod 600 ~/.kiro/settings/mcp.json # Set restrictive permissions on workspace-level config chmod 600 .kiro/settings/mcp.json

Utilisation sécuritaire des outils

Processus d'approbation des outils

  1. Examinez attentivement chaque demande d'outil avant de l'approuver
  2. Vérifiez les paramètres transmis à l'outil
  3. Comprenez ce que l'outil va faire avant de l'approuver
  4. Refusez toute demande suspecte qui ne correspond pas à votre tâche actuelle

Lignes directrices sur l'approbation automatique

N'approuvez automatiquement que les outils qui :

  1. N'ont pas d'accès en écriture à des systèmes sensibles
  2. Proviennent de sources fiables dont le code a été vérifié
  3. Sont utilisés fréquemment dans votre flux de travail
  4. Ont une portée limitée de ce à quoi ils peuvent accéder
json
{ "mcpServers": { "aws-docs": { "autoApprove": [ "mcp_aws_docs_search_documentation", "mcp_aws_docs_read_documentation" ] } } }

Contrôle d'accès

  • Utilisez des principes de moindre privilège pour les permissions des serveurs
  • Limitez l'accès au système de fichiers aux répertoires nécessaires uniquement
  • Restreignez l'accès réseau lorsque c'est possible
  • Utilisez disabledTools pour restreindre l'accès aux opérations dangereuses :
json
{ "mcpServers": { "github": { "disabledTools": ["delete_repository", "force_push"] } } }

Isolation des espaces de travail

Utilisez des configurations au niveau de l'espace de travail pour les serveurs MCP spécifiques à un projet :

project-a/ ├── .kiro/ │ └── settings/ │ └── mcp.json # Project A specific servers project-b/ ├── .kiro/ │ └── settings/ │ └── mcp.json # Project B specific servers

Cela garantit que :

  • les serveurs MCP ne s'exécutent que lorsque vous travaillez dans le projet concerné
  • les jetons et les configurations sont isolés entre les projets
  • les risques de sécurité sont contenus à des espaces de travail spécifiques

Gestion des informations d'authentification

  • Ne codifiez jamais en dur les clés API ou les jetons dans les fichiers de configuration
  • Utilisez des variables d'environnement pour les données sensibles
  • Faites régulièrement la rotation des informations d'authentification
  • Stockez les informations d'authentification de manière sécuritaire en utilisant les porte-clés du système

Sécurité réseau

  1. Utilisez HTTPS pour les serveurs MCP distants
  2. Vérifiez les certificats SSL/TLS
  3. Utilisez des pare-feu pour restreindre les connexions sortantes des serveurs MCP
  4. Surveillez le trafic réseau pour détecter toute activité inhabituelle
  5. Soyez prudent avec les serveurs qui nécessitent un accès réseau étendu

Surveillance et audit

Vérification des journaux MCP

  1. Ouvrez le panneau Kiro
  2. Sélectionnez l'onglet Output
  3. Choisissez « Kiro - MCP Logs » dans le menu déroulant

Audit de l'utilisation des outils

Examinez périodiquement les outils que vous avez approuvés :

  1. Vérifiez votre configuration MCP pour les outils à approbation automatique
  2. Examinez les journaux MCP pour les tendances d'utilisation des outils
  3. Surveillez l'activité du serveur pour détecter tout comportement inattendu
  4. Retirez l'approbation automatique des outils que vous n'utilisez plus fréquemment

Réponse aux incidents de sécurité

Si vous suspectez un problème de sécurité avec un serveur MCP :

  1. Désactivez le serveur immédiatement dans votre configuration
  2. Révoquez tous les jetons ou clés API associés au serveur
  3. Vérifiez toute activité non autorisée dans les services connectés
  4. Signalez le problème au responsable du serveur MCP

Sécurité du système

  1. Maintenez votre système à jour avec les correctifs de sécurité
  2. Exécutez les serveurs MCP avec des privilèges minimaux
  3. Utilisez des comptes utilisateur distincts pour exécuter les serveurs MCP sensibles
  4. N'installez des serveurs MCP que provenant de sources fiables
  5. Examinez les descriptions des outils et la documentation avant l'installation
  6. Vérifiez régulièrement les avis de sécurité et les mises à jour
Page mise à jour : 11 août 2026
Exemples
Registre (entreprise)