附录 A 术语表
按主题分组的全书术语速查。释义只覆盖本书语境下的用法,一条术语与正文首次出现的小节号一并给出;与其他资料的定义有出入时,以本书用法为准。
一、隔离与内核类
| 术语 |
释义(首次出现) |
| sandbox(沙箱) |
把不可信代码关进边界受控的执行环境,使「做了也出不去」(第 0.1 节) |
| 信任边界 |
可信与不可信的分界线;Agent 场景的核心变化是不可信输入直接塑造命令(第 0.1 节) |
| 四类攻击面 |
文件系统逃逸、网络外联、内核漏洞、资源耗尽——本书选型与自测的基准词表(第 0.1 节) |
| 三层防线 |
规则(allowlist)、沙箱(物理边界)、审批(人类确认),审计贯穿三层(第 0.1 节) |
| 进程级隔离 |
用系统机制(seccomp、能力裁剪等)约束单个进程,最轻但最弱(第 1.1 节) |
| 容器隔离 |
共享宿主内核的命名空间隔离,性价比高但有结构性天花板(第 1.1 节) |
| 微 VM(microVM) |
极简虚拟机,每实例独立内核;Firecracker 为代表(第 1.1 节) |
| 共享内核风险 |
容器进程全部运行在宿主内核上,内核攻击面即你的攻击面(第 2.2 节) |
| runsc / Sentry |
gVisor 提供的容器运行时与其用户态内核;拦截并重新实现系统调用(第 2.2 节) |
| Firecracker |
AWS 开源的 microVM 管理;官方规格:启动不超过 125 毫秒、每 VM 内存开销小于 5 MiB(第 2.2 节) |
| jailer |
Firecracker 配套的宿主侧收紧工具(chroot、seccomp、cgroup)(第 2.2 节) |
| 快照池 |
预先创建并按需恢复的 microVM 快照集合,用于压冷启动(第 2.2 节) |
| E2B |
基于 Firecracker 加快照池的开源 Agent 沙箱基础设施,官方宣称约 150 毫秒冷启动(第 2.2 节) |
二、容器与系统安全类
| 术语 |
释义(首次出现) |
| 四道边界 |
文件系统、网络、能力、资源——加固容器的四组参数(第 2.1 节) |
| 只读根(read-only rootfs) |
根文件系统不可写,改配置与植入持久化全部失败(第 2.1 节) |
| tmpfs + noexec |
受控临时区:唯一根内可写点且不可执行,挡「先写后执行」(第 2.1 节) |
| 工作区挂载 |
宿主与沙箱之间唯一的业务读写通道(第 2.1 节) |
| capabilities(能力) |
Linux 细粒度特权;--cap-drop ALL 全部裁剪(第 2.1 节) |
| no-new-privileges |
禁止进程通过 setuid 等获得新特权(第 2.1 节) |
| 资源限额 |
内存、CPU、进程数三限额,资源耗尽攻击的硬天花板(第 2.1 节) |
| Docker Socket 挂载 |
高危反例:等于把宿主 root 交给容器(第 2.1 节) |
三、网关与执行类
| 术语 |
释义(首次出现) |
| 执行网关(gateway) |
收拢执行权的组件:校验、审计、截断都在它手上,Agent 只发请求(第 2.3 节) |
| 三段式架构 |
Agent 发请求、网关判断、沙箱执行;判断与执行永不分家(第 2.3 节) |
| 参数数组 |
命令以数组传递而非 shell 字符串,堵拼接注入(第 2.3 节) |
| 回传截断 |
输出超长只回传尾部,防「被投毒的输出反向注入模型」(第 2.3 节) |
| 提示词淹没 |
海量不可信文本塞回上下文压垮模型判断的攻击形态(第 2.3 节) |
| 出站白名单代理 |
沙箱不直接出站,统一走带域名白名单的代理,外传收窄成一条可审计通道(第 5.2 节) |
四、权限与审批类
| 术语 |
释义(首次出现) |
| allowlist(白名单) |
只放行列名命令的策略形态;自下而上生长(第 3.1 节) |
| deny 名单 |
拒绝规则,优先于 allow 判定;兜网络工具、提权与破坏命令(第 3.1 节) |
| 三种粒度 |
精确匹配、子命令匹配、模式匹配;各有陷阱(第 3.1 节) |
| 前缀放行陷阱 |
允许 git * 等于放行其全部子命令(含 push、clean)的自毁式写法(第 3.1 节) |
| 路径作用域 |
一切像路径的参数必须收敛在工作区内;封波浪号、封点点穿越、封越界绝对路径(第 3.1 节) |
| 三出口 |
deny、allow、needs_approval;灰区挂起等人(第 3.1 节) |
| 审批门(approval gate) |
高危动作人类确认的机制;回执必须完整展示将执行的内容(第 3.1 节) |
| 预览环节 |
审批前向人完整展示将执行内容的一站;缺失正是 CVE-2026-100602 指向的问题(第 3.1 节) |
五、审计与回放类
| 术语 |
释义(首次出现) |
| JSONL 审计 |
每行一个独立 JSON 事件,追加即落盘、坏也只坏一行(第 3.2 节) |
| 哈希链 |
每行携带前一行摘要,改任何一行链条即断(第 3.2 节) |
| run_id |
一次会话 / 任务的聚合键,回放的主线索(第 3.2 节) |
| phase 四段 |
request、decision、approval、result 四类事件(第 3.2 节) |
| stdout_digest |
输出的哈希摘要;留比对锚点、不泄露内容(第 3.2 节) |
| 回放三层 |
时间线重建(发生了什么)、重放对照(怎么发生的)、指标统计(会不会再发生)(第 3.2 节) |
| 试探指纹 |
同一 run 连续多次 deny 后紧跟一次 allow,注入在画边界的经典信号(第 3.2 节) |
| 审批通过率 |
趋近全过即审批门失效的监测指标(第 3.2 节) |
六、供应链类
| 术语 |
释义(首次出现) |
| Skill |
以文件夹加 SKILL.md 为载体的可复用能力包,可含脚本与工具定义(第 4.1 节) |
| MCP 服务器 |
向 Agent 注册工具的常驻进程,存在版本漂移面(第 4.1 节) |
| 三类恶意形态 |
安装钩子类、读取越权类、混淆载荷类——本书的教学分类(第 4.1 节) |
| 四步自查 |
安装、读取、预览、差异比对——装前安检流程(第 4.1 节) |
| 干跑(预览检查) |
在断网沙箱内实际运行并回看审计,人看行为不看描述(第 4.1 节) |
| 来源分级 |
官方、组织内部、知名社区、陌生来源四级四通道(第 4.2 节) |
| manifest 锁定文件 |
skills.lock.json:钉死名称、版本、来源与逐文件哈希(第 4.2 节) |
| 入库审查流水线 |
提交、自动化检查、沙箱试跑、人工预览、锁定入库五站(第 4.2 节) |
| 更新差异审查 |
更新按 diff 审、基准是锁定文件;三条红线(第 4.2 节) |
七、运行时防护与演练类
| 术语 |
释义(首次出现) |
| 四类行为信号 |
外联尝试、路径越界、资源尖峰、高频写(第 5.1 节) |
| 滑动窗口 |
只统计最近一段时间的计数方式;慢试探不计入、正常流量不积累(第 5.1 节) |
| 熔断器 |
窗口内信号达阈值即触发分级动作的组件;恢复必须过人(第 5.1 节) |
| 动作分级 |
记录、降速、挂起、终止四级(第 5.1 节) |
| 只记录模式 |
熔断器先不动作只观察,用真实流量校准阈值的落地次序(第 5.1 节) |
| 爆炸半径 |
逃逸发生后攻击者能碰到的范围;一次性沙箱、工作区即世界、白名单代理、时间窗共同压缩它(第 5.2 节) |
| 凭据隔离 |
零长期凭据、凭据不出网关、短命注入三原则(第 5.2 节) |
| 事件响应五步 |
发现、隔离、取证、根因、恢复加固(第 5.2 节) |
| 红队自测 |
在自有授权环境用四类用例攻击自己的沙箱,判据落在审计(第 6.1 节) |
| 红队回归 |
自测用例脚本化后随每次变更重跑,不绿不合入(第 6.1 节) |
| 三段落地路线 |
个人、团队、平台三段,每段四要素:目标、配置、门禁、退出条件(第 6.2 节) |
八、事实与来源约定
| 术语 |
释义 |
| 官方 |
厂商或项目官方文档、官方 CVE 记录给出的数据 |
| 实测 |
本书环境实测得到的数据 |
| 社区 |
社区资料,量级参考 |
| 示意 |
教学示意值,非精确值 |
| 单一来源 |
仅一份来源、未经第二方确证的数字;引用时必须紧邻标注「仅供参考」(如「824 个恶意 Skill / 5 个市场」) |