Form3 将生产修复 agent 拆层,把 GitHub 和 CI 权限留给确定性代码

AI Engineer · youtube · 2026-07-21

这场 Form3 的演讲核心是:**一旦 AI agent 能接触仓库、CI、凭证和 Docker socket,它就已经是供应链参与者。** - 他们在一个 PatchPilot PR 里看到一次依赖升级改动了大约 **7 万行代码**,真正的问题不只是 agent 改了什么,而是它能碰到什么。 - 团队把系统拆成两层:一个确定性的 Go 层保留 GitHub 写入和触发 CI 的高危权限,agent 层只负责修改磁盘上的文件。 - 为了降低 prompt injection 和容器逃逸的风险,他们把执行环境放进了 **Firecracker microVM**,并为不同层设置独立的网络策略。 - 这场分享强调:agent 安全首先是**架构设计**问题,而不是单纯的提示词问题。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →