Agent 沙箱与运行时隔离 · 第 4 章 供应链治理


Agent 沙箱与运行时隔离 · 第 4 章 供应链治理

章节摘要:前三章把「执行侧」围成了闭环:沙箱管边界、策略管事前、审计管事后。但 Agent 每天吃进去的东西——依赖包、工具定义、Skill、MCP 服务器——在进入防线之前就已经写好了,它们自己就可能有毒:恶意 Skill 事件已有官方 CVE 记录(CVE-2026-100602,问题出在审批链路缺失「预览」环节),「824 个恶意 Skill 遍布 5 个市场」的规模数字为单一来源,仅供参考。本章先立案例底账与三类恶意形态(安装钩子、读取越权、混淆载荷),给出一套装前四步自查(安装、读取、预览、差异比对);再把单件安检升级为进料制度:来源分级准入、manifest 版本锁定、入库审查流水线与更新差异审查。第 3.2 节的审计日志在本章变成供应链事件的第一取证现场。

学习目标

  • 复述恶意 Skill 事件的保守底账:官方 CVE 记录与单一来源数字各自的可信度边界。
  • 说清 Skill 与 MCP 为什么是新的投毒面:提示词、脚本、工具定义三重载荷。
  • 对任一外来 Skill 执行四步自查:安装、读取、预览、差异比对,每步有可跑的检查。
  • 建立来源分级与版本锁定机制,写出 manifest 锁定文件并校验它。
  • 设计入库审查流水线与更新差异审查,并说清它们与第 3 章审批门、审计的接法。
  • 解释为什么「预览」环节缺失会让审批门形同虚设,以及如何用干跑补上它。

核心概念速览

供应链视角下的 Agent 进料(本章给执行侧防线加上「进料口」) 外部世界 你的进料制度(本章新增) ┌─────────────────────┐ 安装/更新 ┌────────────────────────────────┐ │ Skill 市场 / MCP 注册 │ ─────────▶ │ ① 来源分级:谁能进、走哪条通道 │ │ 表 / 包仓库 │ │ ② 版本锁定:进来的钉死版本与哈希 │ │ (提示词 + 脚本 + 工具)│ │ ③ 入库审查:静态扫描 + 沙箱试跑 │ │ │ │ + 人工预览(CVE 教训的镜像) │ └─────────────────────┘ │ ④ 更新差异:每次升级都是一次重审 │ └───────────────┬────────────────┘ ▼ 沙箱执行(第 2 章)+ 策略与审计(第 3 章)原样生效 ​

一句话金句:执行侧防线挡的是「怎么跑」,供应链治理挡的是「跑进来的到底是什么」。

(文字流程图)外来 Skill / MCP ──▶ 来源分级 ──▶ 版本锁定 ──▶ 入库审查(扫描、试跑、预览)──▶ 锁定入库 ──▶ 更新时差异重审 ──▶ 漏网者交给第 5 章运行时信号。

子章节导航

  • 第 4.1 节《恶意 Skill 案例与四步自查清单》:案例保守底账、三类恶意形态、装前四步自查与可直接抄的清单卡。
  • 第 4.2 节《Skill 与 MCP 来源锁定与审查流程》:来源分级、manifest 锁定文件、入库审查流水线、更新差异审查。

先读 4.1 建立对「敌人长什么样」的手感,再读 4.2 把手感固化成制度;已经在管团队进料口的读者可以直接从 4.2 进入。

子章节之间的逻辑关系

┌──────────────────────────────┐ ┌──────────────────────────────┐ │ 4.1 案例与四步自查 │ │ 4.2 来源锁定与审查流程 │ │ 单件:这一个 Skill 能不能装 │ ────▶ │ 制度:整条进料口怎么运转 │ │ 底账 + 三类形态 + 自查四步 │ │ 分级 + 锁定 + 流水线 + 差异审查 │ └──────────────┬───────────────┘ └──────────────┬───────────────┘ │ 四步自查成为流水线里的人工环节 │ 锁定文件给差异比对当基准 └──────────────────┬─────────────────────┘ ▼ 第 5 章 运行时防护(审不干净的漏网者,交给行为信号与熔断兜住) ​

前置知识与后续延伸

  • 前置:第 3.1 节审批门(「预览」环节正是 CVE-2026-100602 教训的镜像)、第 3.2 节审计日志(供应链事件的第一取证现场)、第 2.1 节 sandbox_run.py(沙箱试跑的执行器)。
  • 延伸阅读:《企业安全实践与攻防知识库》的供应链与依赖治理条目——锁文件、来源分级、准入审查在传统软件供应链里的行业惯例对照;《Harness 工程:从零打造智能体运行环境》第 5 章——工具接入侧的权限模型,解释「装进来的工具拿到什么权限」。
  • 后续:第 5 章《运行时防护》——本章管进料,漏网者靠运行时行为信号与熔断兜底;第 6 章《红队自测与落地》——用投毒演练检验本章机制,并给出个人到平台的落地路线。

作者与出处
原作者: 灏天文库
整理: 灏天文库整理
本站整理收录,版权归原作者/开源协议所有;欢迎通过原文链接访问源仓库。
发布者: 作者: 灏天文库 转发
评论区 (0)
U