6.2 三段落地路线与文集分工图


6.2 三段落地路线与文集分工图

本节摘要:全书构件已经齐了——四道边界、执行网关、策略与审批、审计回放、供应链锁定、运行时熔断、红队回归——但没有人应该一步搭完所有。本节按规模把落地切成三段:个人段(一个人一台机器:加固容器加策略加本地审计,半天可成)、团队段(策略与审计全队一致:runsc、集中网关、审批门、供应链锁定、回归进 CI)、平台段(多租户对外:Firecracker 每会话 VM、出站白名单代理、凭据网关侧持有、事件响应演练),每段四要素——目标、配置、门禁、退出条件——回答「现在搭到哪、凭什么算搭好、什么时候必须升级」。最后用文集分工图收束全书:本书管执行侧工程,《Harness 工程》第 5、6 章管原理,本站注入防御文集管模型被骗的那一层,《企业安全实践与攻防知识库》提供通用安全对照——四者拼起来才是完整版图。

学习目标

  • 用三段路线定位自己当前的段位,说出本段的目标、配置、门禁与退出条件。
  • 识别三个升级信号:跑不可信任务、共享执行环境、多租户对外。
  • 用文集分工图向他人解释四份读物各覆盖哪一层、如何配合使用。
  • 为自己写一份三行式的落地决定(当前段位、缺口、下一步)。

一、个人段:一台机器,先不裸奔

  • 目标:自己的 Agent 有边界——读 / 写型任务进加固容器,任意执行型任务有硬隔离;出事能回看。
  • 配置:第 2.1 节 Dockerfile 与四参数、sandbox_run.py;第 3.1 节第一版 policy.py;本地审计 JSONL(第 3.2 节 auditor.py);第 4.1 节四步自查用于偶尔装的外来 Skill。预计投入:半天到一天。
  • 门禁:第 6.1 节四类用例自测通过;verify() 审计链完整;策略是自下而上长出来的(从空白加 deny 兜底起步),不是抄来的模板。
  • 退出条件(升级信号):出现任何一条即进团队段——要跑来源不明的任务或样本;要安装外来 Skill 与 MCP 成为主要工作流;执行环境要共享给第二个人。

个人段最常见的失败模式不是搭不出,而是搭出后又绕过它(图省事直接敲 docker):把 sandbox_run.py 做成唯一入口、把绕过入口当作一票否决的纪律,比多加任何参数都重要。

💡 个人段的性价比提示:这一段的全部构件在第 2、3、4、6 章已给出完整代码,零新增依赖;它的价值不在复杂度,而在「从今天起不再裸奔」。

二、团队段:策略共享,进料有制度

  • 目标:安全不因人而异——同一套策略、同一条审计链、同一个进料口对全团队生效。
  • 配置:在个人段之上升级——runsc 换装(第 2.2 节);网关集中部署并补认证与 TLS(第 2.3 节边界提醒);审批门接团队沟通工具(第 3.1 节);审计集中落盘加远程转发(第 3.2 节生产化方向);skills.lock.json 加入库流水线(第 4.2 节);熔断器只记录模式上线(第 5.1 节)。
  • 门禁:红队回归进 CI,不绿不合入(第 6.1 节);锁定文件校验进 CI;审批通过率纳入日常指标(趋近全过即门失效,第 3.2 节);熔断阈值完成真实流量校准。
  • 退出条件:出现任何一条即评估进平台段——多租户(不同信任主体共用执行设施);对外提供服务;合规要求租户间独立内核。

团队段的核心工程判断是「集中」二字:网关、审计、进料口三样必须集中,策略文件像代码一样评审合入;分散在各人机器上的防线等于没有防线。

三、平台段:多租户,隔离到内核

  • 目标:每租户独立内核与凭据,任一租户被攻陷不波及邻居;故障与攻击都可观测、可响应。
  • 配置:Firecracker 每会话 microVM 加快照池预热(第 2.2 节,E2B 为产品化参照,官方宣称约 150 毫秒冷启动);出站白名单代理统一外联(第 5.2 节);网关调度 VM 池并持有全部凭据,沙箱内零长期凭据(第 5.2 节三原则);熔断动作全量启用;事件响应剧本成文并演练(第 5.2 节五步)。
  • 门禁:定期逃逸演练与事件响应演练通过(含计时目标);红队回归覆盖全部四类用例且含注入底线校验;锁定文件与实际安装的校验作为发布前检查。
  • 退出条件:无——平台段是运营态,路线到此收束,剩余工作转入持续运营:阈值维护、剧本保鲜、供应链情报跟踪。
三段落地路线总览(构件即章号) 个人段 团队段 平台段 ┌──────────────┐ ┌──────────────────┐ ┌────────────────────┐ │ 加固容器(2.1) │ │ + runsc(2.2) │ │ Firecracker 每会话VM │ │ sandbox_run │──▶│ + 集中网关(2.3) │──▶│ + 快照池(2.2) │ │ policy(3.1) │升级│ + 审批门(3.1) │升级│ + 出站白名单代理(5.2) │ │ 本地审计(3.2) │ │ + 集中审计+转发 │ │ + 凭据不出网关(5.2) │ │ 四步自查(4.1) │ │ + skills.lock(4.2)│ │ + 熔断全量(5.1) │ │ 四用例自测(6.1)│ │ + 回归进CI(6.1) │ │ + 响应演练(5.2) │ └──────────────┘ └──────────────────┘ └────────────────────┘ 半天可成 策略与进料制度化 隔离到内核、可持续运营 ​

四、文集分工图:四块版图怎么拼

Agent 安全的知识版图与读物分工 ┌──────────────────────────────────────────────────────────────┐ │ 本书《Agent 沙箱与运行时隔离》—— 执行侧工程(怎么做) │ │ 隔离选型 · 沙箱搭建 · 执行网关 · 权限审计 · 供应链 · 运行时 · 红队 │ └──────────────────────────────────────────────────────────────┘ │ 原理互为表里 │ 攻防两侧互补 ▼ ▼ 《Harness 工程:从零打造智能体运行环境》 本站《AI 应用安全与对齐: 第 5 章 权限与审批门(为什么默认拒绝、 提示注入防御与输出管控》文集 审批心理学) (注入的识别、输出管控—— 第 6 章 沙箱与执行隔离(隔离原理单章) 模型被骗的那一层) │ │ └──────────────┬──────────────────┘ ▼ 《企业安全实践与攻防知识库》 (通用安全工程对照:供应链治理、审计取证、事件响应的行业惯例) ​

(文字流程图)一次完整攻击的分层应对:注入进入模型 ──▶ 识别与输出管控(注入防御文集);模型被诱导产出命令 ──▶ 执行侧拦截(本书);要理解为什么这样设计防线 ──▶ 原理(《Harness 工程》第 5、6 章);要对齐行业做法 ──▶ 对照(《企业安全实践与攻防知识库》)。

分工的使用建议:读本书时把《Harness 工程》第 5、6 章当原理注脚(各章前置延伸已标出对应小节);做注入演练(第 6.1 节用例一)时配注入防御文集补识别侧纵深;搭团队段与平台段的制度时用《企业安全实践与攻防知识库》校准行业惯例。四份读物没有先后依赖,但只读任何一份都会留下盲区。

五、收官:一条闭环,三个动作

从第 0.1 节的信任边界出发,经选型(第 1 章)、搭建(第 2 章)、权限审计(第 3 章)、供应链(第 4 章)、运行时防护(第 5 章)、红队自测(第 6.1 节),到这里形成闭环:按攻击面选隔离级别,用网关收拢执行权,用策略与审批管灰区,用审计留下证据,用供应链制度管进料,用行为信号兜漏网,用红队回归验证一切。带走三个动作就够了:今天,跑一遍第 6.1 节的四类用例,看看现状;本周,按三段路线写下自己的段位与缺口;本月,把缺口里排第一的那个构件搭起来。沙箱不是搭完的,是养出来的。

本节要点回顾

  • 三段四要素:个人段半天可成(边界加策略加审计),团队段靠集中(网关、审计、进料口三集中),平台段到内核(每会话 VM、凭据不出网关、响应成运营)。
  • 升级信号三条:跑不可信任务、共享执行环境、多租户对外;退出条件写明「凭什么算搭好」。
  • 文集分工:本书执行侧工程,《Harness 工程》第 5、6 章原理,注入防御文集管模型被骗层,《企业安全实践与攻防知识库》行业对照——四块拼图,缺一有盲区。
  • 收官三动作:今天跑用例、本周定段位、本月补第一缺口。

全书正文到此完结。三份附录供继续使用:附录 A《术语表》回查概念,附录 B《隔离技术与工具速查》选型对照,附录 C《练习题》检验学习效果——做完附录 C 的八道题,这本书才算真正读完。


作者与出处
原作者: 灏天文库
整理: 灏天文库整理
本站整理收录,版权归原作者/开源协议所有;欢迎通过原文链接访问源仓库。
发布者: 作者: 灏天文库 转发
评论区 (0)
U