审批门拒掉 62% 正常任务,解法不是放宽而是给它一个能提问的人

Federal-Teaching2800 · reddit · 2026-09-11

作者发现自家 agent 治理层的 approve= 审批回调在三处调用点从未被传入——桌面应用聊天、批处理求解器,以及最意外的、唯一保证有真人面前的终端聊天。缺回调即拒绝,于是这些界面上「需要审批」悄悄变成了「永远拒绝」,62% 的合法工作被误拦。

零成本注入语料实测(stub 工具、无模型):门开但无审批人时拦截 7/7 攻击、误拒 5/8 合法任务;有人应答则拦截 7/7、误拒 0/8。拦截率不变,审批人买回的是误拒,不是防御——所以诚实的做法是发布拦截率时必须并排给出误拒率,否则「全拒」就是刷榜最优解。

同一线索还牵出两个缺陷:CHIMERAAPPROVALMODE=ask 在无 tty 环境(服务器/容器/cron)退化为 deny,三态门在关键处只剩两态,现改为写盘+webhook+CLI 应答、超时仍拒绝;批处理命令曾把所有危险调用被拒的 worker 报告为 ok,因为拒绝字符串被模型当普通工具结果读、流程以散文收尾,现在会明确列出被拒项。

作者开源了仓库(Apache-2.0、无付费层),评测表离线可复现,并向社区提问:无人值守场景的审批接缝怎么处理——人工队列、按类别自动放行,还是别的?

所属事件:Agent 治理层实测:有人盯着的界面反成安全盲区(2 条相关)→

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →