一个在写代码前检查 67 项安全门的 agent 护栏
ZyOffsec · reddit · 2026-07-21
作者认为,很多 coding agent 的护栏都放在事后,只能抓到“写错了什么”,却很难发现“漏写了什么”,比如缺少限流、审计日志、权限检查或所有权校验。
- 他的做法是把约束前置到写代码的过程中。
- 这个 skill 可以加载进 Claude Code、Cursor 或 Codex。
- 在模型真正输出代码前,它会针对所触及的面检查 67 个 gate,覆盖注入、密钥、授权、输入、加密和日志等项。
- 如果不通过,就先修正再写出结果。
- 这个 skill 会在非安全工作上自动退出,因此普通编辑几乎没有额外成本。
- 项目本身免费、MIT 许可、无 telemetry。
帖子最后也在追问:大家更倾向于把约束放在 agent 运行中,还是靠事后 review?
「编程与Agent」频道最新
- Cognition SWE-2 用 KKT 对偶优化长度惩罚,一次 RL 推移 Pareto 曲线 — YouJiacheng · 2026-09-11
- 首届 Three.js 大会落地巴黎,AI 正缩短从想法到原型的距离 — OdinLovis · 2026-09-11
- 观点:Agent 真正的瓶颈是企业数据工程能力 — dhruv2038 · 2026-09-11
- 实测戳破 RTK 省钱神话:token 省了,账单分文未降 — Bartaseth · 2026-09-11
- GPT-6 Astra 用时 44 小时通关含敌人 Factorio,API 成本约 4500 美元 — liminal_bardo · 2026-09-11
- 投资分析师求教:如何用 Claude 搭建尽调 Agent 工作台 — Careless_Tie2286 · 2026-09-11