个人 Agent 权限设计:工具白名单防不住混淆代理问题

maritime_sh · reddit · 2026-10-05

作者在开源个人 Agent 应用 Open Instinct 时收到关键批评:工具白名单本身并不能解决 confused-deputy(混淆代理)问题——Agent 即使被允许调用某工具,仍可能向请求方返回其无权看到的信息。

以两个 Agent 之间的日程协调为例:请求方只需要 free/busy 时间段,但日历集成可能同时暴露活动标题、参与者和描述。把全部信息交给模型再让它「自觉谨慎」,与在工具包装层只返回被许可字段,是两种完全不同的边界。

作者提出三个应分开设计与测试的检查点:

回归测试建议:对 owner/friend/stranger 三种身份跑同一请求,并在消息中夹带冒充指令,同时检查工具参数和返回数据;还应测试会话中途撤销授权的场景。作者声明这些是提议中的检查,并非声称其 beta 已全部解决。源码:https://github.com/mariagorskikh/open-instinct

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →