安全チェックリスト
- ツールのスキーマは必要最小限にし、明確に定義します。
- 解析した引数を検証してからツールを実行します。
- ツール名は許可リストで管理し、未知の名前は拒否します。
- 外部呼び出しにはタイムアウトと再試行を設定します。
- 呼び出しID、ツール名、検証エラーをログに記録します。
リクエスト検証の例(TypeScript + Zod)
失敗時の対応
検証に失敗した場合:- ツールを実行しません。
- 次のモデルターンに、制御されたエラーペイロードを返します。
- 引数を修正して再試行するようモデルに依頼します。