Agent 权限陷阱:沿用自身 token 而非用户身份,变成全员后门
Adorable-Algae6903 · reddit · 2026-09-26
一位工程师分享了自己 ops agent 的教训:只给了 agent「开 PR、不能合并」的权限,看似安全,但 agent 用自己的 bot token 执行,导致任何对该仓库只有只读权限的人都能让它开 PR——agent 成了绕过权限的后门。
三条核心经验:
- Prompt 不能做授权:模型根本看不到你的 GitHub 权限,即使猜对了,API 调用也还是用 bot 的 token 跑
- 用户身份不能是工具参数:如果由模型填写「代表谁」,就可能被诱导填成 admin;用户身份必须来自会话本身(Slack、SSO),在 agent 运行前就确定
- 无响应即拒绝:GitHub 超时或报错时,agent 应停下而不是继续执行
修复方法其实很简单:在写操作前先向 GitHub 查询「发起请求的人」是否有 push 权限,是则执行,否则停下并说明原因。
所属事件:Ops Agent 仅“开 PR”权限竟成全仓库后门(2 条相关)→
「编程与Agent」频道最新
- GitHub 弃用 CSS-in-JS 迁移至 CSS Modules,服务端渲染提速 55% — DanWahlin · 2026-09-26
- 开源 Grok 客户端 Lorca 发布:Mac 原生 App 加 iOS 配对,智能体跑在电脑上 — dotey · 2026-09-26
- 从库和脚手架到技能与 lint 规则:AI 时代的封装物在变 — fernandorojo · 2026-09-26
- ComfyUI 时间线插件实测:MiniMax H3 视频无缝续接生成 — smereces · 2026-09-26
- 让 Agent 操作已登录浏览器前,作者定下四道安全门槛 — Own-Equipment-5454 · 2026-09-26
- GCC 禁 AI 代码贡献,LLVM 允许但要求开发者必须理解代码 — lemire · 2026-09-26