开源 CLI Ship Safe 追查 LLM Agent 供应链风险:抽检 4 例告警仅 1 例属实
DiscussionHealthy802 · reddit · 2026-09-04
Ship Safe 作者介绍这个 MIT 协议的开源 CLI,专注于「不可信仓库内容」与「Agent 能力」之间的边界安全审计。
核心特点:
- 跨 Agent/MCP 配置、pull request、依赖和应用代码记录引用(citations)与能力路径(capability paths)
- 模式匹配(pattern match)不自动视为漏洞利用,只有证据链支持时才给出判定(verdict)
- 作者手工审计 4 个应用告警,只有 1 个站得住;而自动化测试套件仍然全绿——说明「告警产出量不等于真相」
作者在征集社区意见:判定一个 agent 风险「可利用」前,你需要什么级别的证据?仓库:github.com/asamassekou10/ship-safe
「编程与Agent」频道最新
- 开发者让 Agent 定期巡查 trace 找可疑行为,自己只抽查异常 — lucasmeijer · 2026-09-04
- MIT 教授用 Grok 智能体团队从照片到 3D 打印跑通工程设计全流程 — ProfBuehlerMIT · 2026-09-04
- 微软 Foundry Toolkit 实操系列完结:从单 agent 到多 agent 系统 — AmyKateNicho · 2026-09-04
- 微软命名 Project Zenith:开发者专用 Windows,配 AMD Ryzen AI Halo 芯片 — tomwarren · 2026-09-04
- memfmt:给 Agent 记忆记录成败次数的纯文件格式 — No_Advertising2536 · 2026-09-04
- 从 Claude Code 转向 Codex CLI:上下文与限额监控找不到入口 — MaxLenormand · 2026-09-04