Agent 沙箱与运行时隔离 · 第 3 章 权限与审计


Agent 沙箱与运行时隔离 · 第 3 章 权限与审计

章节摘要:沙箱框住了「能碰到什么」,还剩两个问题:哪些命令根本不该执行(权限),以及出事后如何知道发生过什么(审计)。本章不重讲原理——权限与审批门的设计原理在《Harness 工程:从零打造智能体运行环境》第 5 章有完整论述——而是专注「落位」:把 allowlist 从一张平面名单升级为带粒度层级的策略(精确匹配、子命令匹配、模式匹配各有陷阱),把路径作用域做成路径收敛建模,把审批门接进网关流程,让 deny 与 needs_approval 成为两个不同的出口。审计侧给出事件 schema、JSONL 落盘与哈希链防篡改的最小审计器 auditor.py,以及「时间线重建、重放对照、指标统计」三层回放思路。至此三层防线全部落地,并为第 4 章供应链事件取证与第 6 章红队演练预埋了判据。

学习目标

  • 区分精确匹配、子命令匹配、模式匹配三种命令规则的适用面与陷阱。
  • 实现路径作用域检查:绝对路径收敛、相对路径与家目录封禁。
  • 在网关流程中接入审批门,说清 deny 与 needs_approval 的分工。
  • 设计审计事件 schema 并解释每个字段的取证价值。
  • 部署带哈希链的 auditor.py 并验证防篡改能力。
  • 用三层回放思路回答「发生了什么、怎么发生的、会不会再发生」。
  • 理解审计为什么是供应链取证(第 4 章)与红队演练(第 6 章)的共同判据。

核心概念速览

一条命令在权限与审计体系中的旅程(接第 2.3 节网关) 命令 ──▶ ┌─ 策略评估 ──────────────────────────┐ │ 精确/子命令/模式 三级匹配 + 路径作用域 │ └───┬──────────┬──────────┬───────────┘ allow │ deny │ unsure │ ▼ ▼ ▼ 直接执行 拒绝并落审计 needs_approval ──▶ 人确认 ──▶ 再执行 │ │ │ ▼ ▼ ▼ ┌────────── 审计事件(JSONL + 哈希链)──────────┐ │ 请求 / 决策 / 执行 / 结果,全量落盘、可验证、可回放 │ └───────────────────────────────────────────┘ ​

一句话金句:白名单决定 Agent 的自由度,审计日志决定你的追责权。

(文字流程图)每个决策点都发事件:request ──▶ decision ──▶ approval ──▶ result,串成一条可回放、可验证的执行史。

子章节导航

  • 第 3.1 节《allowlist 与审批门在沙箱内的落位》:策略粒度与陷阱、路径作用域实现、审批门流程与高危动作清单。
  • 第 3.2 节《审计日志与回放》:审计事件 schema、auditor.py 最小审计器、三层回放思路与指标。

子章节之间的逻辑关系

┌──────────────────────────┐ ┌──────────────────────────┐ │ 3.1 allowlist 与审批门落位 │ │ 3.2 审计日志与回放 │ │ 事前:决定「能不能做」 │ ────▶ │ 事后:记录「做了什么」 │ │ 策略粒度 + 路径作用域 + 审批 │ │ schema + 哈希链 + 回放 │ └────────────┬─────────────┘ └────────────┬─────────────┘ │ 每个决策点都发审计事件 │ 判据供红队与取证用 └──────────────────┬──────────────────┘ ▼ 第 4 章 供应链治理(事件取证从这里开始) 第 6 章 红队自测(演练判据从这里来) ​

前置知识与后续延伸

  • 前置:第 2.3 节的 gateway.py(本章在其决策点上加策略与审批)、第 2.1 节的 sandbox_run.py(审计事件的执行侧来源)。
  • 延伸阅读:《Harness 工程:从零打造智能体运行环境》第 5 章《权限与审批门》——默认拒绝、最小权限、审批心理学等原理层的完整论述;《企业安全实践与攻防知识库》的审计与取证相关条目(审计字段的行业惯例参照)。
  • 后续:第 4 章《供应链治理》——依赖与 Skill 市场的来源管控,审计日志是供应链事件的第一取证现场;第 6 章《红队自测》——用本章的判据检验沙箱与策略是否真的挡住了演练攻击。

作者与出处
原作者: 灏天文库
整理: 灏天文库整理
本站整理收录,版权归原作者/开源协议所有;欢迎通过原文链接访问源仓库。
发布者: 作者: 灏天文库 转发
评论区 (0)
U