Agent 安全拆分:工具层与沙箱层 笔记

Agent 安全拆分:工具层与沙箱层

当企业询问“您的智能体平台是否安全?”时,这个问题几乎总是包含两个截然不同的架构关注点:工具层:智能体是否只能调用我们批准的工具?工具输入和输出是否经过验证?凭证是否被排除在 LLM 的上下文之外?调用是否进行了审计? 沙箱层:当工具运行代码、浏览网页或执行系统命令时,该执行是否与主机隔离?它能否访问内部网络?它能否在其工作目录之外写入数据?这两者看似相邻,但失效方式不同。工具层失效发生在智能体调用了其不应访问的内容时——可通过收紧工具注册表来修复。沙箱层失效发生在已批准的工具在执行过程中被攻破时(例如,通过恶意页面利用 Chromium 零日漏洞)——只能通过减少执行环境可触及的范围来修复。