个人 Agent 权限设计:工具白名单防不住混淆代理问题
maritime_sh · reddit · 2026-10-05
作者在开源个人 Agent 应用 Open Instinct 时收到关键批评:工具白名单本身并不能解决 confused-deputy(混淆代理)问题——Agent 即使被允许调用某工具,仍可能向请求方返回其无权看到的信息。
以两个 Agent 之间的日程协调为例:请求方只需要 free/busy 时间段,但日历集成可能同时暴露活动标题、参与者和描述。把全部信息交给模型再让它「自觉谨慎」,与在工具包装层只返回被许可字段,是两种完全不同的边界。
作者提出三个应分开设计与测试的检查点:
- 请求者身份必须来自经过验证的传输层身份,而非消息文本(「我是所有者」这种话不应能改变第一道检查);
- 针对该请求者授权具体操作;
- 在数据返回到低信任对话之前,约束返回字段(成功的 free/busy 调用不应悄悄绕过这一层)。
回归测试建议:对 owner/friend/stranger 三种身份跑同一请求,并在消息中夹带冒充指令,同时检查工具参数和返回数据;还应测试会话中途撤销授权的场景。作者声明这些是提议中的检查,并非声称其 beta 已全部解决。源码:https://github.com/mariagorskikh/open-instinct
「编程与Agent」频道最新
- GLM 与 Qwen 工具调用格式不同,Codex 接入需分别写 handler — TheZachMueller · 2026-10-05
- 用代理层翻译工具调用,让 Codex 跑 GLM 与 Qwen — TheZachMueller · 2026-10-05
- 开发者称近一月网络搜索全经个人 Agent 完成,Web 正走向 headless 化 — illscience · 2026-10-05
- 马斯克转发「零人公司」实践:用 Grok 机器人当 CEO — elonmusk · 2026-10-05
- Agent 支付痛点一针见血:重试导致重复扣款谁来兜底 — HaktanSuren · 2026-10-05
- Teknium 转发 AI Agent 阶梯榜:Hermes 居首,Openclaw 从 S 级跌至 D 级 — Teknium · 2026-10-05