附录 A 术语表


附录 A 术语表

按主题分组的全书术语速查。释义只覆盖本书语境下的用法,一条术语与正文首次出现的小节号一并给出;与其他资料的定义有出入时,以本书用法为准。

一、隔离与内核类

术语 释义(首次出现)
sandbox(沙箱) 把不可信代码关进边界受控的执行环境,使「做了也出不去」(第 0.1 节)
信任边界 可信与不可信的分界线;Agent 场景的核心变化是不可信输入直接塑造命令(第 0.1 节)
四类攻击面 文件系统逃逸、网络外联、内核漏洞、资源耗尽——本书选型与自测的基准词表(第 0.1 节)
三层防线 规则(allowlist)、沙箱(物理边界)、审批(人类确认),审计贯穿三层(第 0.1 节)
进程级隔离 用系统机制(seccomp、能力裁剪等)约束单个进程,最轻但最弱(第 1.1 节)
容器隔离 共享宿主内核的命名空间隔离,性价比高但有结构性天花板(第 1.1 节)
微 VM(microVM) 极简虚拟机,每实例独立内核;Firecracker 为代表(第 1.1 节)
共享内核风险 容器进程全部运行在宿主内核上,内核攻击面即你的攻击面(第 2.2 节)
runsc / Sentry gVisor 提供的容器运行时与其用户态内核;拦截并重新实现系统调用(第 2.2 节)
Firecracker AWS 开源的 microVM 管理;官方规格:启动不超过 125 毫秒、每 VM 内存开销小于 5 MiB(第 2.2 节)
jailer Firecracker 配套的宿主侧收紧工具(chroot、seccomp、cgroup)(第 2.2 节)
快照池 预先创建并按需恢复的 microVM 快照集合,用于压冷启动(第 2.2 节)
E2B 基于 Firecracker 加快照池的开源 Agent 沙箱基础设施,官方宣称约 150 毫秒冷启动(第 2.2 节)

二、容器与系统安全类

术语 释义(首次出现)
四道边界 文件系统、网络、能力、资源——加固容器的四组参数(第 2.1 节)
只读根(read-only rootfs) 根文件系统不可写,改配置与植入持久化全部失败(第 2.1 节)
tmpfs + noexec 受控临时区:唯一根内可写点且不可执行,挡「先写后执行」(第 2.1 节)
工作区挂载 宿主与沙箱之间唯一的业务读写通道(第 2.1 节)
capabilities(能力) Linux 细粒度特权;--cap-drop ALL 全部裁剪(第 2.1 节)
no-new-privileges 禁止进程通过 setuid 等获得新特权(第 2.1 节)
资源限额 内存、CPU、进程数三限额,资源耗尽攻击的硬天花板(第 2.1 节)
Docker Socket 挂载 高危反例:等于把宿主 root 交给容器(第 2.1 节)

三、网关与执行类

术语 释义(首次出现)
执行网关(gateway) 收拢执行权的组件:校验、审计、截断都在它手上,Agent 只发请求(第 2.3 节)
三段式架构 Agent 发请求、网关判断、沙箱执行;判断与执行永不分家(第 2.3 节)
参数数组 命令以数组传递而非 shell 字符串,堵拼接注入(第 2.3 节)
回传截断 输出超长只回传尾部,防「被投毒的输出反向注入模型」(第 2.3 节)
提示词淹没 海量不可信文本塞回上下文压垮模型判断的攻击形态(第 2.3 节)
出站白名单代理 沙箱不直接出站,统一走带域名白名单的代理,外传收窄成一条可审计通道(第 5.2 节)

四、权限与审批类

术语 释义(首次出现)
allowlist(白名单) 只放行列名命令的策略形态;自下而上生长(第 3.1 节)
deny 名单 拒绝规则,优先于 allow 判定;兜网络工具、提权与破坏命令(第 3.1 节)
三种粒度 精确匹配、子命令匹配、模式匹配;各有陷阱(第 3.1 节)
前缀放行陷阱 允许 git * 等于放行其全部子命令(含 push、clean)的自毁式写法(第 3.1 节)
路径作用域 一切像路径的参数必须收敛在工作区内;封波浪号、封点点穿越、封越界绝对路径(第 3.1 节)
三出口 deny、allow、needs_approval;灰区挂起等人(第 3.1 节)
审批门(approval gate) 高危动作人类确认的机制;回执必须完整展示将执行的内容(第 3.1 节)
预览环节 审批前向人完整展示将执行内容的一站;缺失正是 CVE-2026-100602 指向的问题(第 3.1 节)

五、审计与回放类

术语 释义(首次出现)
JSONL 审计 每行一个独立 JSON 事件,追加即落盘、坏也只坏一行(第 3.2 节)
哈希链 每行携带前一行摘要,改任何一行链条即断(第 3.2 节)
run_id 一次会话 / 任务的聚合键,回放的主线索(第 3.2 节)
phase 四段 request、decision、approval、result 四类事件(第 3.2 节)
stdout_digest 输出的哈希摘要;留比对锚点、不泄露内容(第 3.2 节)
回放三层 时间线重建(发生了什么)、重放对照(怎么发生的)、指标统计(会不会再发生)(第 3.2 节)
试探指纹 同一 run 连续多次 deny 后紧跟一次 allow,注入在画边界的经典信号(第 3.2 节)
审批通过率 趋近全过即审批门失效的监测指标(第 3.2 节)

六、供应链类

术语 释义(首次出现)
Skill 以文件夹加 SKILL.md 为载体的可复用能力包,可含脚本与工具定义(第 4.1 节)
MCP 服务器 向 Agent 注册工具的常驻进程,存在版本漂移面(第 4.1 节)
三类恶意形态 安装钩子类、读取越权类、混淆载荷类——本书的教学分类(第 4.1 节)
四步自查 安装、读取、预览、差异比对——装前安检流程(第 4.1 节)
干跑(预览检查) 在断网沙箱内实际运行并回看审计,人看行为不看描述(第 4.1 节)
来源分级 官方、组织内部、知名社区、陌生来源四级四通道(第 4.2 节)
manifest 锁定文件 skills.lock.json:钉死名称、版本、来源与逐文件哈希(第 4.2 节)
入库审查流水线 提交、自动化检查、沙箱试跑、人工预览、锁定入库五站(第 4.2 节)
更新差异审查 更新按 diff 审、基准是锁定文件;三条红线(第 4.2 节)

七、运行时防护与演练类

术语 释义(首次出现)
四类行为信号 外联尝试、路径越界、资源尖峰、高频写(第 5.1 节)
滑动窗口 只统计最近一段时间的计数方式;慢试探不计入、正常流量不积累(第 5.1 节)
熔断器 窗口内信号达阈值即触发分级动作的组件;恢复必须过人(第 5.1 节)
动作分级 记录、降速、挂起、终止四级(第 5.1 节)
只记录模式 熔断器先不动作只观察,用真实流量校准阈值的落地次序(第 5.1 节)
爆炸半径 逃逸发生后攻击者能碰到的范围;一次性沙箱、工作区即世界、白名单代理、时间窗共同压缩它(第 5.2 节)
凭据隔离 零长期凭据、凭据不出网关、短命注入三原则(第 5.2 节)
事件响应五步 发现、隔离、取证、根因、恢复加固(第 5.2 节)
红队自测 在自有授权环境用四类用例攻击自己的沙箱,判据落在审计(第 6.1 节)
红队回归 自测用例脚本化后随每次变更重跑,不绿不合入(第 6.1 节)
三段落地路线 个人、团队、平台三段,每段四要素:目标、配置、门禁、退出条件(第 6.2 节)

八、事实与来源约定

术语 释义
官方 厂商或项目官方文档、官方 CVE 记录给出的数据
实测 本书环境实测得到的数据
社区 社区资料,量级参考
示意 教学示意值,非精确值
单一来源 仅一份来源、未经第二方确证的数字;引用时必须紧邻标注「仅供参考」(如「824 个恶意 Skill / 5 个市场」)

作者与出处
原作者: 灏天文库
整理: 灏天文库整理
本站整理收录,版权归原作者/开源协议所有;欢迎通过原文链接访问源仓库。
发布者: 作者: 灏天文库 转发
评论区 (0)
U