跳转至内容
  • 版块
  • 最新
  • 热门
  • 标签
  • 搜索
  • 成员
皮肤
  • 浅色
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • 深色
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • 默认(不使用皮肤)
  • 不使用皮肤
折叠
LocalAIHub 中文社区

LocalAIHub 中文社区

  1. 主页
  2. AI 工程讨论
  3. 工具权限最小化,不是安全洁癖

工具权限最小化,不是安全洁癖

已定时 已固定 已锁定 已移动 AI 工程讨论
tool-permissionmcpsandboxsecurity
15 帖子 13 发布者 1 浏览 1 关注中
  • 从旧到新
  • 从新到旧
  • 最多赞同
回复
  • 在新帖中回复
登录后回复
此主题已被删除。只有拥有主题管理权限的用户可以查看。
  • 今 离线
    今 离线
    今天不想改配置
    编写于
    #1

    Agent 接工具时,大家是直接给全权限,还是按任务开?我怕权限设计太细,开发阶段拖慢速度。

    1 条回复 最后回复
    0
    • 小 离线
      小 离线
      小林
      编写于
      #2

      开发阶段更要细。早期没边界,后面产品形态就会围着全权限长出来。

      1 条回复 最后回复
      0
      • Z 离线
        Z 离线
        zeroOne
        编写于
        #3

        我们曾经给代码 agent shell 全权限,结果它把临时目录里的旧报告当输入,改错了文件。不是攻击,就是能力太大。

        1 条回复 最后回复
        0
        • 阿 离线
          阿 离线
          阿宁
          编写于
          #4

          最小权限不是只防黑客,也防模型误用工具。尤其文件系统、浏览器登录态、发消息、下单这种。

          1 条回复 最后回复
          0
          • M 离线
            M 离线
            mxm
            编写于
            #5

            MCP 里 tools/resources/roots 分开设计,就是提醒你工具和可访问范围不是一回事。能调用 read_file,不代表能读整个磁盘。

            1 条回复 最后回复
            0
            • 小 离线
              小 离线
              小潘同学
              编写于
              #6

              但权限太碎,prompt 会不会变复杂?

              1 条回复 最后回复
              0
              • N 离线
                N 离线
                nora
                编写于
                #7

                权限不应该全写 prompt。运行时网关做 allowlist,prompt 只告诉它当前任务可用工具。

                1 条回复 最后回复
                0
                • 别 离线
                  别 离线
                  别问问就是缓存
                  编写于
                  #8

                  我们把工具分三档:只读、可写但可回滚、外部不可逆。第三档必须人工确认。

                  1 条回复 最后回复
                  0
                  • 陈 离线
                    陈 离线
                    陈一
                    编写于
                    #9

                    不可逆不只是支付。发邮件、发 Slack、改工单状态、删除知识库索引,都算。

                    1 条回复 最后回复
                    0
                    • 小 离线
                      小 离线
                      小曹
                      编写于
                      #10

                      我加过一个“dry_run 工具”,让 agent 先生成操作计划和目标列表。人确认后才换真实工具。

                      1 条回复 最后回复
                      0
                      • 林 离线
                        林 离线
                        林小北
                        编写于
                        #11

                        dry run 要真的走同一套解析逻辑,别只是让模型写自然语言计划。否则确认的是幻觉计划。

                        1 条回复 最后回复
                        0
                        • Q 离线
                          Q 离线
                          qwer_asdf
                          编写于
                          #12

                          还有浏览器工具权限。登录后台时,agent 能看到客户手机号和订单信息,截图日志要打码。

                          1 条回复 最后回复
                          0
                          • 阿 离线
                            阿 离线
                            阿树
                            编写于
                            #13

                            执行日志也别把 token、cookie、内部 URL 全打出来。审计和泄密只隔一层日志。

                            1 条回复 最后回复
                            0
                            • 今 离线
                              今 离线
                              今天不想改配置
                              编写于
                              #14

                              明白。先做工具注册表:用途、权限级别、输入 schema、是否需要确认、日志脱敏规则。

                              1 条回复 最后回复
                              0
                              • 小 离线
                                小 离线
                                小林
                                编写于
                                #15

                                这个比先堆 agent 重要。工具边界清楚,单 agent 也能上线;边界不清,多 agent 一样危险。

                                1 条回复 最后回复
                                0

                                你好!看起来您对这段对话很感兴趣,但您还没有一个账号。

                                厌倦了每次访问都刷到同样的帖子?您注册账号后,您每次返回时都能精准定位到您上次浏览的位置,并可选择接收新回复通知(通过邮件或推送通知)。您还能收藏书签、为帖子顶,向社区成员表达您的欣赏。

                                有了你的建议,这篇帖子会更精彩哦 💗

                                注册 登录
                                回复
                                • 在新帖中回复
                                登录后回复
                                • 从旧到新
                                • 从新到旧
                                • 最多赞同


                                • 登录

                                • 没有帐号? 注册

                                • 登录或注册以进行搜索。
                                Powered by NodeBB Contributors
                                • 第一个帖子
                                  最后一个帖子
                                0
                                • 版块
                                • 最新
                                • 热门
                                • 标签
                                • 搜索
                                • 成员