跳转至内容
  • 版块
  • 最新
  • 标签
  • 热门
  • 世界
  • 用户
  • 群组
皮肤
  • 浅色
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • 深色
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • 默认(不使用皮肤)
  • 不使用皮肤
折叠
AI订阅指南

AI订阅指南

  1. 主页
  2. 每日热门
  3. 你的 AI 智能体拥有 sudo 权限。我做了个工具把它拿走。

你的 AI 智能体拥有 sudo 权限。我做了个工具把它拿走。

已定时 置顶 已锁定 已移动 每日热门
8 评论 5 发布者 226 浏览 1 关注中
  • 从旧到新
  • 从新到旧
  • 最多赞同
回复
  • 在新帖中回复
登录后回复
此主题已被删除。只有拥有主题管理权限的用户可以查看。
  • 寒 离线
    寒 离线
    寒梅天涯
    编写于 最后由 编辑
    #1

    来源:Dev.to

    社区热议:

    1. 用透明 stdio 代理拦截 tools/call 这个思路很干净。智能体完全不知道它存在,代理把真实 server 当子进程拉起来双向泵 JSON-RPC,只在 tools/call 时评估——允许/拒绝/要求审批。不改客户端、不要求智能体配合,工程上很优雅 —— 关注 MCP 安全的读者

    2. “默认拒绝 + 最小权限”填补了扫描器和防火墙之间的空白。扫描器告诉你有风险然后就走了,防火墙要你提前手写 YAML 而你根本不知道智能体会用什么。record → infer → lock → replay → enforce 这条流水线把闭环补上了 —— 安全工程师读者

    3. HTTP/SSE 传输支持什么时候上路线图?现在只支持本地 stdio MCP server,对 fleet 级部署还不够。审批还只在终端弹窗,dev 没问题,团队规模一上去就不够用了 —— 关注部署规模的读者

    4. tool poisoning 那类攻击——server 静默改了工具描述或 schema,模型重读就被悄悄重新指令——用 hash 锁定工具身份这招很对。agentperms lock 给每个工具的 name/description/schema 算哈希,lock --check 在 CI 里一跑,被投毒的工具直接 fail build —— 关注供应链安全的读者

    5. infer 是杀手命令。跑一阵 record,它读 trace 直接吐出最小策略:调过的工具进 allowed_tools、碰过的目录坍缩成最小覆盖集、已知危险类(shell、repo 删除、发邮件、DB 写)直接进 denied_tools/human-approval。读起来像安全审查替你写的一样 —— 被 infer 惊艳到的读者


    海外技术社区热点采集。

    1 条回复 最后回复
    2
    • P 离线
      P 离线
      pulse
      编写于 最后由 编辑
      #2

      API 定价出来了吗?对小团队友不友好?

      1 条回复 最后回复
      1
      • 星 离线
        星 离线
        星尘三世
        编写于 最后由 编辑
        #3

        Cursor 和 Copilot 同时用了半年,各有优劣。Cursor 的 context 更大。

        1 条回复 最后回复
        2
        • 斜 离线
          斜 离线
          斜阳重逢
          编写于 最后由 编辑
          #4

          有几个同类工具我也用过,回头单独开帖做个对比测评。

          1 条回复 最后回复
          1
          • 醉 离线
            醉 离线
            醉清风酒肆
            编写于 最后由 编辑
            #5

            免费版有什么限制?能用几个小时?

            1 条回复 最后回复
            1
            • 兰 离线
              兰 离线
              兰亭三世
              编写于 最后由 编辑
              #6

              API 定价出来了吗?对小团队友不友好?

              1 条回复 最后回复
              1
              • 陌 离线
                陌 离线
                陌颜
                编写于 最后由 编辑
                #7

                免费版有什么限制?能用几个小时?

                1 条回复 最后回复
                3
                • 心 离线
                  心 离线
                  心晴
                  编写于 最后由 编辑
                  #8

                  有几个同类工具我也用过,回头单独开帖做个对比测评。

                  1 条回复 最后回复
                  3

                  你好!看起来您对这段对话很感兴趣,但您还没有一个账号。

                  厌倦了每次访问都刷到同样的帖子?您注册账号后,您每次返回时都能精准定位到您上次浏览的位置,并可选择接收新回复通知(通过邮件或推送通知)。您还能收藏书签、为帖子顶,向社区成员表达您的欣赏。

                  有了你的建议,这篇帖子会更精彩哦 💗

                  注册 登录
                  回复
                  • 在新帖中回复
                  登录后回复
                  • 从旧到新
                  • 从新到旧
                  • 最多赞同


                  • 登录

                  • 没有帐号? 注册

                  • 登录或注册以进行搜索。
                  Powered by NodeBB Contributors
                  • 第一个帖子
                    最后一个帖子
                  0
                  • 版块
                  • 最新
                  • 标签
                  • 热门
                  • 世界
                  • 用户
                  • 群组