聊天式助手做不了委派:一套执行/审批/密钥分离的安全架构
uriwa · reddit · 2026-09-11
作者指出多数对话式助手卡在尴尬中间态:浏览器里只能写文案,一旦赋权又走极端——本地跑脚本直接碰用户凭证,或把原始 API key 塞进 prompt,实践中都不行。
真正的委派需要三块解耦的原语:
- 解耦执行层:agent 不跑在本机、也不用常驻烧钱的共享设施,按需拉起临时 Linux 沙箱,给模型真实终端、编译器和浏览器自动化,又无持久暴露面。
- 敏感操作带外核验:agent 一旦能执行代码/访问数据,任何群成员都可能尝试 prompt injection。规则必须是结构性的:非 owner 请求执行、导出私有数据或改系统时,agent 暂停并向 owner 的 WhatsApp 发一键审批。
- 出口锁定的密钥:原始 key 在代理边界注入,模型永远看不到明文,防越狱或恶意 npm 包泄露。
作者在 Mentat(prompt2bot 之上)落地了这套方案:管 Google 日历、接电话、按需在隔离云机上开私有仪表盘。把执行、密钥、审批当独立原语,自主助手的构建就可控得多。
「编程与Agent」频道最新
- 三年生产级 Agent 实战复盘:十条昂贵教训 — garrytan · 2026-09-11
- 实测者评 Devin 新模型:非最强但执行力强,$20 订阅超值 — brandon_galang · 2026-09-11
- Shopify CEO 力赞单开发者开源 Agent 框架 Pi — aakashgupta · 2026-09-11
- Shopify CEO 称赞 Pi:单人开发的开源 agent 框架成「最有趣的 harness」 — aakashgupta · 2026-09-11
- 开发者实战:MCP 让调试像对话一样自然,工具 API 视角解析 — zeeg · 2026-09-11
- Sentry 创始人谈 MCP 价值:让 agent 自然接管而非调 CLI — zeeg · 2026-09-11