Agent 沙箱与运行时隔离 · 第 5 章 运行时防护


Agent 沙箱与运行时隔离 · 第 5 章 运行时防护

章节摘要:第 4 章管住进料,第 3 章管住事前与事后,但运行中仍有变数:审过的依赖可能带延迟激活的逻辑,策略永远有灰区,漏洞永远修不完。运行时防护换一个视角——盯行为,不盯出身:不管代码来自哪个市场、过了几道审查,只看它运行时做了什么。本章两件事:其一,识别异常——外联尝试、路径越界、资源尖峰、高频写四类信号,各配观测点、典型指纹与阈值,再给一个滑动窗口熔断器 breaker.py,把第 3.2 节里「连续 deny 是试探指纹」的人工观察变成自动止损;其二,往前一步做最坏打算——假设某天真逃逸了,如何用一次性沙箱、出站白名单网关与凭据隔离压缩爆炸半径,并按发现、隔离、取证、根因、恢复加固五步走完事件响应。审计日志依然是全章的判据底座。

学习目标

  • 说清运行时防护与前四章的互补关系:为什么「盯行为」能兜住「查出身」的漏网者。
  • 复述四类行为信号各自的观测点、典型指纹与阈值示意。
  • 部署滑动窗口熔断器 breaker.py,并把信号源接到审计事件流上。
  • 设计熔断动作分级(记录、降速、挂起、终止)并用真实流量校准阈值。
  • 用一次性沙箱、出站白名单与凭据隔离压缩逃逸后的爆炸半径。
  • 复述事件响应五步及每步依托的前文构件。

核心概念速览

运行时防护在三层防线中的位置(补上「事中」这一格) 事前(第 3 章) 事中(本章 5.1) 事后(第 3.2 节) 策略评估 allow/deny/审批 行为信号:外联/越界/尖峰/高频写 审计回放:时间线/对照/统计 │ │ ▲ │ ▼ │ │ 滑动窗口熔断 ──动作分级──▶ 记录/降速/挂起/终止 ──┐ │ │ └────────────── 逃逸假设(本章 5.2)────────────────────────┘ 压爆炸半径 + 隔离凭据 + 事件响应五步(发现→隔离→取证→根因→恢复加固) ​

一句话金句:出身可以伪造,行为不会说谎。

(文字流程图)审计事件流 ──▶ 信号归类 ──▶ 滑动窗口计数 ──▶ 达阈值熔断 ──▶ 分级动作回写审计 ──▶ 严重者进入事件响应五步。

子章节导航

  • 第 5.1 节《异常行为信号与熔断》:四类信号表、滑动窗口熔断器最小实现、动作分级与误报治理。
  • 第 5.2 节《逃逸后的损害控制》:爆炸半径压缩、凭据隔离、事件响应五步。

先读 5.1 掌握「怎么发现」,再读 5.2 预演「发现之后怎么办」;两节共用第 3.2 节的审计底座,建议翻阅 auditor.py 与 replay_query.py 后再进入。

赶时间的读者至少读完 5.1 的信号表与 5.2 的五步表——两张表就是本章的最小可带走物。

子章节之间的逻辑关系

┌──────────────────────────────┐ ┌──────────────────────────────┐ │ 5.1 异常行为信号与熔断 │ │ 5.2 逃逸后的损害控制 │ │ 发现:信号 → 窗口 → 动作 │ ────▶ │ 兜底:逃逸假设 → 压半径 → 响应 │ │ 信号表 + breaker.py + 校准 │ │ 一次性沙箱 + 凭据隔离 + 五步 │ └──────────────┬───────────────┘ └──────────────┬───────────────┘ │ 熔断与告警是事件响应的第一步「发现」 │ 演练剧本反哺信号与阈值 └──────────────────┬─────────────────────┘ ▼ 第 6 章 红队自测与落地(把信号、熔断、响应全部拉进演练与回归) ​

前置知识与后续延伸

  • 前置:第 3.2 节 auditor.py 与回放查询(信号源与判据)、第 2.3 节 gateway.py(熔断动作的落点)、第 2.1 节四道边界(资源类信号的物理来源)。
  • 延伸阅读:《企业安全实践与攻防知识库》的监控告警与事件响应条目——滑动窗口、阈值告警、事件分级在传统运维安全里的行业惯例对照;《Harness 工程:从零打造智能体运行环境》第 6 章——运行环境视角的隔离与监控原理。
  • 后续:第 6 章《红队自测与落地》——用资源耗尽与注入用例实测本章阈值与熔断,并把事件响应纳入演练;之后的三段落地路线会把「熔断与响应是否就位」作为团队段的门禁之一。

作者与出处
原作者: 灏天文库
整理: 灏天文库整理
本站整理收录,版权归原作者/开源协议所有;欢迎通过原文链接访问源仓库。
发布者: 作者: 灏天文库 转发
评论区 (0)
U