aws-samples / aws-samples/sample-autonomous-cloud-coding-agents

feat(compute): extended tool capability tiers

Aperta
#454 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub
enhancement infra-cdk security
Lingua principale
TypeScript
Stelle
143
Fork
46
Merge medio
3g 10h
PR unite (30g)
24

Descrizione

**Context:** ROADMAP.md → Security → Tool capability tiers
**Related:** #422 (HITL elevation), #429, #246

---

## Component

CDK / infrastructure

## Describe the feature

Opt-in **extended** tool profile per repo: MCP servers, plugins, and additional Gateway-mediated tools beyond the default minimal surface. Enforced at **Gateway** and **Cedar policy** layers.

## Use case

Default minimal tool surface is safe but limiting. Power users need MCP integrations with explicit opt-in and policy gates—not silent expansion.

## Proposed solution

1. Blueprint flag: `tool_profile: minimal | extended`.
2. Gateway allowlist of tool names/MCP servers per profile.
3. Cedar policies for extended-only actions.
4. Audit when profile is elevated mid-task (#422).
5. Document in `docs/design/COMPUTE.md`.

## Other information

- #422 covers runtime elevation via HITL; this covers **static profile definition**.
- Pairs with **MCP supply-chain controls** (#429).
- Design context: `docs/design/COMPUTE.md`, `docs/design/CEDAR_HITL_GATES.md`.

- [ ] This might be a breaking change

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia leggendo docs/design/COMPUTE.md e docs/design/CEDAR_HITL_GATES.md, quindi esamina le issue correlate #422, #429 e #246 per separare i profili statici dall’elevazione a runtime e dai controlli della supply chain. Il lavoro è completo quando il blueprint flag, la Gateway allowlist, i Cedar gates, il elevation audit behavior e la documentazione sono definiti e implementati senza ampliare silenziosamente il profilo predefinito.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
aws, typescript
Ambito
infrastructure, security
Tipo di issue
Funzionalità
Difficoltà
5/5
Tempo stimato
Più di una settimana
Stato di attività
Tranquilla
Chiarezza
Abbastanza chiara
Idoneità per principianti
32/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.