プラグインの権限とセキュリティ
接続プラグインは外部データと操作を導入します。作業を完了できる最小の provider scope と Foxora scope を付与します。

アクセスを限定する
- 接続前に provider の OAuth scopes または credential requirements を確認します。
- 個人 workspace へアクセスさせない作業には専用 account を使います。
- 必要な agents だけに plugins と tools を割り当てます。
- channels には明示的な plugin allow-list と data-use rule を設定します。
- テスト完了まで write/send を task または workflow approval の後に置きます。
期待される結果
代表的な read が成功し、無関係な account/app はアクセス不能で、保護 write は想定どおり一時停止または拒否されます。OAuth token、API key、secret を prompt、agent instructions、skill body、screenshot に入れないでください。