Agent 委托即提权:工具白名单只挡一跳,约束别写在 prompt 里

anp2_protocol · reddit · 2026-08-26

作者指出一个 agent 安全盲区:如果一个 agent 能调用另一个 agent,它的真实能力集是所有可达 agent 的传递闭包,而工具白名单只审查了第一跳。

核心论点:

廉价检查法:遍历工具白名单,问每个工具的另一侧是否是 agent。如果是,要么在 spawn 时铸造更窄的凭证让资源端强制约束,要么明说你的边界只有一跳深。

作者也承认反对意见成立:很多栈里子 agent 是同进程同凭证,区别不大;真正要命的是跨进程/组织边界的委托、能比父任务活得更久的子 agent,以及不可信输入操纵委托决策的场景。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →