写了 5 份设计文档的 allowlist 竟从未被运行时读取
Thirumalaiboobathi · reddit · 2026-09-03
作者复盘在 opentel-mcp v0.14.0 中的发现:他用于防止高基数指标标签的 METRICSAFEATTRIBUTES 列表在 14 个版本、5 份设计文档中被反复引用为安全机制,但运行时从未有任何代码真正读取它——安全靠的是每个调用点的人工记忆。他写了一个解析全部指标调用点并断言属性 key 在列表中的测试,首次运行就发现 2 处违规。关键做法:不是把违规值加进列表了事(那会把约束变成现状描述),而是逐个评估、保留并在 docblock 写明边界依据。v0.14.0 还加了 redactor 钩子(用户自定义函数先行清洗原始文本),并记录了未修复的 tool 名未验证漏洞及原因。可迁移教训:凡被引用为安全机制的列表/策略/约定,务必确认运行时有东西真正读取它。
「编程与Agent」频道最新
- Agoragentic 上线:Agent 间用 USDC 自动付费的服务市场 — modelcontextprotocol · 2026-09-03
- Hemrock MCP:把金融建模提示词打包成 MCP 连接器 — modelcontextprotocol · 2026-09-03
- 开源自主无人机平台 Langostino:ROS2 + AI 飞控全流程参考实现 — tom_doerr · 2026-09-03
- Bug Hunt Bench 横评:105 个真实 bug,Gemini 3.8 Flash 升至 20/105 — PawelHuryn · 2026-09-03
- 开发者吐槽:LLM 被过度优化成一锤子买卖,不肯中途要反馈 — Elijah_Meeks · 2026-09-03
- Namespace 携手 Cursor,为云端 agent 原生提供 Mac/Linux 开发机 — dean_rie · 2026-09-03