第 9 章 · 進階
MCP、Plugins、Skills、Hooks 與外部工具安全邊界
本章目標
完成本章後,你應能在不擴大權限或變更範圍的前提下,說明自己的下一步、驗收證據與回復方法。
開始前/前置條件
你已能人工完成同一類工作,並知道資料分類、帳號權限與誰審核整合。沒有來源、權限與移除方案的工具不進專案。
操作步驟
- MCP 僅從可信來源加入,檢查
.cursor/mcp.json或~/.cursor/mcp.json的命令和資料流。 - 使用最小權限 API key,必要時審原始碼;不要把 key 放入聊天、Rules 或版本控制。
- Skills 放在
.cursor/skills或.agents/skills,先閱讀每份 SKILL.md;plugins、hooks 視同可執行的工作流程式。
安全界線
一個「讀取」工具可能仍把資料送到外部;安裝前確認來源、權限、網路和留存。
預期結果
你能依本頁指引完成下一步,並知道何時停止、查證或改用安全替代。
卡住時/失敗與復原
遇到未知命令、過大權限或要求貼 token 時立即停用,撤銷可能暴露的 key,檢查設定與 commit 歷史,必要時通知管理者。