给 Ops Agent 一个「只开 PR」权限,竟成了全仓库后门
Adorable-Algae6903 · reddit · 2026-09-26
作者在公司搭建 ops agent 时只给了它一个写权限:用变更打开 PR(不能合并),自以为很安全,实则不然。
- Agent 的 token 有 push 权限,任何人(包括对该仓库只有只读权限的人)都能让它开 PR,等于绕过了写权限控制
- 在 system prompt 里写限制没用,因为 API 调用仍以 bot 的 token 执行
- 作者的修复:在 agent 前加了一层检查(详见其 Medium 文章)
- 核心教训:agent 权限模型里,「工具的表面动作」不等于「凭证的实际能力」,必须按凭证真实能力设计审批
所属事件:Ops Agent 仅“开 PR”权限竟成全仓库后门(2 条相关)→
「编程与Agent」频道最新
- 单 CPU 无 LLM,GLiNER2.5 实时打标 Hugging Face 全部更新 — vanstriendaniel · 2026-09-26
- 两句话加一段音频:Opus 5.5 驱动 Blender 管线生成音乐视频 — DimitriDeJonghe · 2026-09-26
- Agent Harness 检测到用户缺席后自主继续执行任务 — walkingriver · 2026-09-26
- 我的 Agent 在 Teams 上私聊同事的 Agent 拿上下文 — nicolechirps · 2026-09-26
- Anthropic 员工分享:如何为 Claude 打造高效的 Agent Harness — trq212 · 2026-09-26
- Opus 5.5 缓存读取降价 60%,Addy Osmani 详解任务真实成本 — ClaudeDevs · 2026-09-26