章节摘要:前三章把「执行侧」围成了闭环:沙箱管边界、策略管事前、审计管事后。但 Agent 每天吃进去的东西——依赖包、工具定义、Skill、MCP 服务器——在进入防线之前就已经写好了,它们自己就可能有毒:恶意 Skill 事件已有官方 CVE 记录(CVE-2026-100602,问题出在审批链路缺失「预览」环节),「824 个恶意 Skill 遍布 5 个市场」的规模数字为单一来源,仅供参考。本章先立案例底账与三类恶意形态(安装钩子、读取越权、混淆载荷),给出一套装前四步自查(安装、读取、预览、差异比对);再把单件安检升级为进料制度:来源分级准入、manifest 版本锁定、入库审查流水线与更新差异审查。第 3.2 节的审计日志在本章变成供应链事件的第一取证现场。
供应链视角下的 Agent 进料(本章给执行侧防线加上「进料口」) 外部世界 你的进料制度(本章新增) ┌─────────────────────┐ 安装/更新 ┌────────────────────────────────┐ │ Skill 市场 / MCP 注册 │ ─────────▶ │ ① 来源分级:谁能进、走哪条通道 │ │ 表 / 包仓库 │ │ ② 版本锁定:进来的钉死版本与哈希 │ │ (提示词 + 脚本 + 工具)│ │ ③ 入库审查:静态扫描 + 沙箱试跑 │ │ │ │ + 人工预览(CVE 教训的镜像) │ └─────────────────────┘ │ ④ 更新差异:每次升级都是一次重审 │ └───────────────┬────────────────┘ ▼ 沙箱执行(第 2 章)+ 策略与审计(第 3 章)原样生效
一句话金句:执行侧防线挡的是「怎么跑」,供应链治理挡的是「跑进来的到底是什么」。
(文字流程图)外来 Skill / MCP ──▶ 来源分级 ──▶ 版本锁定 ──▶ 入库审查(扫描、试跑、预览)──▶ 锁定入库 ──▶ 更新时差异重审 ──▶ 漏网者交给第 5 章运行时信号。
先读 4.1 建立对「敌人长什么样」的手感,再读 4.2 把手感固化成制度;已经在管团队进料口的读者可以直接从 4.2 进入。
┌──────────────────────────────┐ ┌──────────────────────────────┐ │ 4.1 案例与四步自查 │ │ 4.2 来源锁定与审查流程 │ │ 单件:这一个 Skill 能不能装 │ ────▶ │ 制度:整条进料口怎么运转 │ │ 底账 + 三类形态 + 自查四步 │ │ 分级 + 锁定 + 流水线 + 差异审查 │ └──────────────┬───────────────┘ └──────────────┬───────────────┘ │ 四步自查成为流水线里的人工环节 │ 锁定文件给差异比对当基准 └──────────────────┬─────────────────────┘ ▼ 第 5 章 运行时防护(审不干净的漏网者,交给行为信号与熔断兜住)