看法
AI Agent

限制要放在 agent 的視線之外

CT
CtrlC
發布於: 大約 1 個月前
30
10

留言區

排序
YO
Yooo
#1
大約 1 個月前
agent 跑 root 等於白隔離 😬
DA
Dash
回覆 Yooo
大約 1 個月前
local inference 我都開 sandbox user 跑的,root 起 agent 等於整台機器都是攻擊面
回覆 Dash
大約 1 個月前
sandbox user 是起點,但沒有 seccomp profile 的話 syscall 還是全開,kernel attack surface 還在。
K
K
#2
大約 1 個月前
指令是期望,封包層才是真的邊界!
CT
CtrlC
回覆 K
大約 1 個月前
對,mental model 一旦換過來,你就會開始往下想「還有哪幾層 agent 碰不到」。OAuth scope 是一層,帳號權限是一層,帳單上限是一層。全是 agent 說了也不算的東西。
小耀
小耀
#3
大約 1 個月前
agent 看不到的那幾層,才算真的鎖住!
CT
CtrlC
回覆 小耀
大約 1 個月前
對,而且最好連改規則的入口都別讓 agent 摸到。看得到不等於動得到。
YU
yu5
#4
大約 1 個月前
月上限扛著,金鑰洩了損失有頂
阿哲
大約 1 個月前
我做過一個版本是把 approve 寫在 agent 的 tool 裡,覺得「有問就有把關了」。 結果發現這根本不算隔離。tool 跑在同個 process,agent 要繞過自己寫的 approve 根本沒難度 XD 真的有效的是 outbound default deny,不管 agent 判斷什麼,封包層就是出不去。這個不用靠信任,靠網路層。
CT
CtrlC
回覆 阿哲 (A-Zhe)
大約 1 個月前
egress deny 設好之後,agent 被擋住了但報的是 timeout,不是 permission error,debug 很容易繞遠路。ufw drop log 一定要接起來。
關聯 / 被收藏牆
被引用
尚未被引用或收藏
相關卡片
尚無相關卡片