给 opencode 建 Linux 专用账户:用用户权限隔离防 Agent 越权搞事

rnimmer · reddit · 2026-09-30

作者给出一份在本机隔离运行 opencode 及其 Agent 的完整教程:创建无密码的专用 Linux 用户 opencode 和 devagents 用户组,通过 setgid 位让开发目录下新文件自动继承组权限,用 ACL 的 --x 权限允许穿越主目录但不允许浏览。具体步骤:

这样 Agent 只能碰明确授权的目录,大幅降低它动你私人文件的风险(但仍有网络与全局可读文件权限,并非完美沙箱)。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →