Agent 框架需遵循安全原则:非受信输入不应拥有特权
MoreIndependent5967 · reddit · 2026-08-28
本文提出 Agent 框架的核心安全原则:非受信外部内容不应具备副作用能力。
当前风险
主 Agent 通常同时拥有文件写入、Shell、邮件等高权工具,又能浏览任意网页或读取外部邮件,这种信任模型极易受到 Prompt Injection 攻击。
建议架构
外部内容应通过只读子 Agent 处理:
- WebReader: 仅搜索、抓取、阅读网页,无 Shell 或写入权限。
- MailReader: 仅读取邮件,无法发送、回复或删除。
- DocReader: 仅解析文档。
这些只读子 Agent 将结构化结果传递给主 Agent,主 Agent 再进行推理并调用具备特权的执行器(如 shell/write/git)。
关键规则
- 默认拒绝: 子 Agent 初始无权限,仅显式授予特定能力。
- 推理与权限解耦: 强推理模型可用于只读研究,无需授予行动权限。
该架构必须由运行时强制执行,而非仅靠 Prompt。
「编程与Agent」频道最新
- 开发者发布 RAG 与上下文工程手册,基于真实论文 — techNmak · 2026-08-28
- Grok Bot 实战指南:多智能体协作从开发到管理 — XFreeze · 2026-08-28
- Anthropic 推出 MHS 标准,让 AI 代理统一控制实验室与工厂设备 — rohanpaul_ai · 2026-08-28
- Agent 系统部署 AWS 全流程:从 Terraform 到 CI/CD — blaizedsouza · 2026-08-28
- Claude 结合技能一小时炼成炼金术分水游戏 — RanaHanocka · 2026-08-28
- OtelJazz:将多 Agent 遥测数据转化为爵士乐以监听异常 — mob1ius · 2026-08-28