给 opencode 建 Linux 专用账户:用用户权限隔离防 Agent 越权搞事
rnimmer · reddit · 2026-09-30
作者给出一份在本机隔离运行 opencode 及其 Agent 的完整教程:创建无密码的专用 Linux 用户 opencode 和 devagents 用户组,通过 setgid 位让开发目录下新文件自动继承组权限,用 ACL 的 --x 权限允许穿越主目录但不允许浏览。具体步骤:
- adduser --disabled-password 建 opencode 账户
- 建组并把用户和 agent 都加入组
- chgrp -R devagents + chmod g+rwX + 对目录 chmod g+s,并用 setfacl -m u:opencode:--x 控制穿越
- 写一个 opencode-shell 脚本用 sudo -u opencode 进入隔离 shell
- 在隔离账户内安装 opencode,只给它真正需要的凭据,不要拷贝整个 .config/.ssh
这样 Agent 只能碰明确授权的目录,大幅降低它动你私人文件的风险(但仍有网络与全局可读文件权限,并非完美沙箱)。
「编程与Agent」频道最新
- WinMind:绕开截图,用 Windows 无障碍树驱动 Computer-use Agent — Efficient_Heron5978 · 2026-09-30
- 开源框架 Dioramas 免费发布:Nano Banana 2+Meshy 生成 3D 官网,含 20 个示例 — Scobleizer · 2026-09-30
- 个人助理 Agent 是伪趋势吗:沙箱留存数据引发之争 — sujingshen · 2026-09-30
- Wabi 创始人断言 GUI 时刻已至,纯终端 Agent 编排器出局 — julianweisser · 2026-09-30
- Muse 代卖物品给地址报价致买家上门,Agent 默认执行边界引争议 — sujingshen · 2026-09-30
- rsms 把 Figma 当编码 Agent 的「grounding truth」,替代设计文档 — floguo · 2026-09-30