开源 CSL-Core:扫描机器上的 AI agent、画出风险链、拦截工具调用
Longjumping-End6278 · reddit · 2026-10-09
作者发布了开源本地工具 CSL-Core,解决的核心问题是:AI agent 拿到退款、shell 命令、文件写入等真实工具后,常用防线只是一句 prompt 规则,不稳定且无审计记录。
关键设计与实践:
- 先盘点:扫描机器上的编码助手、MCP server、LangChain / OpenAI Agents / CrewAI 工具、cron 与 webhook,按读/写/执行/花钱/删除分级,全程只读不执行代码。
- 风险在链条上:单个 agent 看似无害,但“能读网页的 agent 能改 root 权限 agent 的文件”这类组合路径才是危险,工具将其画成图谱并标出可打破链条的单条规则。
- 函数执行前拦截:花钱工具设单次上限与审批阈值、命令用白名单、文件写入限定目录范围;策略上线前用 Z3 求解器检查矛盾;规则对模型不可见,模型无法绕过。
- 守卫常败在胶水代码,作者给出四类典型绕过及修法:路径需先 resolve 再比对前缀(防 /srv/app/../etc/passwd);路径按组件比对而非字符串(防 /srv/app-backup 冒充);解析命令并拒绝 ;、|、&&、$()、反引号(防 ls; rm -rf );URL 解析后精确比对 hostname(防 https://[email protected])。
- 先记录后拦截:log 模式只记录“放行/本应拦截”,调好规则再 enforcement;未识别的新工具默认拒绝,CI 在新增可花钱/执行命令的工具而无规则时失败。
作者坦承默认规则偏严,需要调优。
「编程与Agent」频道最新
- NVIDIA 论文:六个基座模型跑 SWE-bench,五个零分 — dair_ai · 2026-10-09
- 开发者推出 Claude Mod:跨历史会话检索,让记忆不再僵硬 — ycombinator · 2026-10-09
- COLM 研究工作:量化并减少长程编码 Agent 的 AI slop — dan_fried · 2026-10-09
- 开发者用 Claude 数小时开工造 GTA,急招大量帮手 — Daniel_Farinax · 2026-10-09
- Theo 抓狂:T3 Code 的 fork 全在加 agent 看板 — weswinder · 2026-10-09
- 「别给我看落地页,直接看 eval 集」:检验 AI 产品的硬标准 — marktenenholtz · 2026-10-09