章节摘要:全书的设计观之三说:边界的有效性写在实验里,不写在配置里。本章是这句话的兑现。先做红队自测:四类用例——注入诱导越权、路径逃逸、网络外联、资源耗尽——前三类可脚本化进回归(判据不是「感觉挡住了」,而是「攻击命令在审计 decision 事件的 deny 记录里」),注入类需要模型参与、作为周期性人工演练;再给回归跑法 redteam_regression.py,让每次改配置、改策略、升级依赖之后都能一键重验。然后收官:三段落地路线把全书内容按个人、团队、平台三段重组,每段给出目标、配置、门禁与退出条件,回答「我现在该搭到哪一步、什么时候升级」;文集分工图划清本书与《Harness 工程》第 5、6 章、本站注入防御文集、《企业安全实践与攻防知识库》的边界——四者拼起来才是 Agent 安全的完整版图。
红队自测与三段落地(全书收口) 四类自测用例 三段落地路线 ┌─────────────────────┐ 个人 ──▶ 团队 ──▶ 平台 │ 注入诱导越权(人工) │ 加固容器 runsc+ Firecracker │ 路径逃逸 ┐ │ +策略+ 集中网关+ 每会话VM+ │ 网络外联 ├ 可脚本化 │ 本地审计 供应链锁定 白名单代理+ │ 资源耗尽 ┘ │ +回归CI 事件响应 └─────────┬───────────┘ │ │ │ │ 判据:审计 deny 记录 ▼ ▼ ▼ ▼ 门禁: 门禁:回归 门禁:逃逸演练 redteam_regression.py ──▶ 回归资产 四用例过 +通过率监控 +响应演练
一句话金句:配置会说谎,实验不会——没被打过的防线只是假设。
(文字流程图)改配置 / 改策略 / 升依赖 ──▶ 跑红队回归 ──▶ 全绿才合入 ──▶ 审计留 deny 记录为证 ─── 周期性注入演练补充机器测不到的那一类。
先读 6.1 拿到验收手段,再读 6.2 规划路线——没有自测的路线图是空承诺,没有路线图的自测是散兵游勇。
本章不需要新构件,只需要把前五章的构件摆上验收台;读完即可动手,动手即出结果。
┌──────────────────────────────┐ ┌──────────────────────────────┐ │ 6.1 红队自测清单与回归 │ │ 6.2 三段落地路线与文集分工图 │ │ 验收:防线真的挡住了吗 │ ────▶ │ 路线:挡住之后往哪走 │ │ 四类用例 + 回归脚本 + CI 卡点 │ │ 三段四要素 + 分工图 │ └──────────────┬───────────────┘ └──────────────┬───────────────┘ │ 回归通过是每一段的门禁 │ 路线每升一段,用例集跟着扩 └──────────────────┬─────────────────────┘ ▼ 全书收官(附录:术语表 / 速查表 / 练习题)