終極解析:默認拒絕與能力薄膜如何守護AI Agent零泄露)
Executor安全架構(gòu)終極解析默認拒絕與能力薄膜如何守護AI Agent零泄露【免費下載鏈接】executorThe missing integration layer for AI agents. Let them call any OpenAPI / MCP / GraphQL / custom js functions in secure environment.項目地址: https://gitcode.com/gh_mirrors/executor14/executorExecutor 是 AI Agent 的集成層讓 Agent 在安全沙箱中調(diào)用任意 OpenAPI、MCP、GraphQL 或自定義 JS 函數(shù)。它的核心安全理念只有一句話憑證永遠留在代理層Agent 永遠只看到能力。本文帶你快速看懂 Executor 安全架構(gòu)的三層防線默認拒絕策略、憑證隔離與沙箱執(zhí)行。為什么 AI Agent 需要安全架構(gòu)把 API 密鑰直接塞給 Agent 是當(dāng)前最常見的危險操作密鑰散落同一個 Key 粘貼在三個客戶端無法統(tǒng)一吊銷權(quán)限失控Agent 能做什么完全取決于它讀到了什么代碼不可信LLM 生成的代碼如果直接在你的環(huán)境執(zhí)行風(fēng)險不可估量Executor 的答案是在 Agent 與工具之間加一層受信代理用策略和沙箱把風(fēng)險關(guān)進籠子。第一層防線MCP 代理與憑證隔離Executor 位于 Agent 與工具之間作為單一 MCP 端點存在Agent 只與 Executor 對話Executor 再對接上游的 MCP 服務(wù)器、OpenAPI 接口和 GraphQL 端點。關(guān)鍵設(shè)計憑證由 Executor 保管在執(zhí)行上游請求時才附加。Agent 運行在沙箱中從頭到尾都看不到任何密鑰。Agent 說的每一句話都經(jīng)過 ExecutorExecutor 做的每一次外呼都自動帶上正確的身份。零泄露就發(fā)生在這一層。這一層還帶來額外收益能力說明一端點多 AgentClaude Code、Cursor、ChatGPT 等共享同一份工具目錄認證集中管理OAuth、API Key 的刷新與吊銷只在一處發(fā)生熱切換上游增刪 MCP 服務(wù)器無需改動任何客戶端架構(gòu)定義可見apps/docs/mcp-proxy.mdx憑證隔離模型見apps/docs/concepts/connections.mdx。第二層防線默認拒絕的策略引擎Executor 為每個工具配一條策略只有三種取值?Allow放行無中斷執(zhí)行?Require approval暫停等待人工審批?Block徹底禁用調(diào)用直接失敗策略不是讓你從零配置的——它從集成規(guī)范自動派生合理默認值例如 OpenAPI 中只讀GET操作默認放行寫操作默認要求審批。你隨時可以微調(diào)任何工具的策略但方向永遠是從受限起步逐步放開而不是全放行再收緊。這正是**默認拒絕deny by default**的精髓Agent 想多做任何一件事都需要你顯式點頭。策略模型定義在apps/docs/concepts/policies.mdx。第三層防線WASM 沙箱執(zhí)行當(dāng)集成涉及自定義 JS 函數(shù)或 LLM 生成的代碼時Executor 用QuickJS WASM 沙箱運行時執(zhí)行——不是在你的 Node 進程里裸跑而是在一個帶硬性資源上限的解釋器里跑限制項默認值作用執(zhí)行超時300 秒防止死循環(huán)拖垮宿主內(nèi)存上限64 MB防止內(nèi)存炸彈調(diào)用棧深度1 MB防止棧溢出攻擊更關(guān)鍵的是網(wǎng)絡(luò)隔離自托管部署通過EXECUTOR_ALLOW_LOCAL_NETWORK默認false禁止沙箱代碼訪問環(huán)回與內(nèi)網(wǎng)地址即使惡意代碼得手也摸不到你的本機服務(wù)。沙箱運行時源碼見packages/kernel/runtime-quickjs/README.md網(wǎng)絡(luò)開關(guān)文檔見apps/docs/hosted/docker.mdx。密鑰存儲四種可選的保險柜憑證隔離的前提是憑證本身安全存儲。Executor 的插件體系提供了分層選擇packages/plugins/encrypted-secrets/本地加密存儲開箱即用packages/plugins/file-secrets/文件型密鑰便于與現(xiàn)有密鑰流程對接packages/plugins/keychain/直接讀寫系統(tǒng)鑰匙串packages/plugins/onepassword/對接 1Password 企業(yè)級保險庫無論選哪種密鑰只會被注入到出站請求的 Header 中絕不出現(xiàn)在 Agent 的上下文里。一次工具調(diào)用的完整安全鏈路把三層防線串起來Agent 調(diào)用一個工具時發(fā)生的事Agent 通過 MCP 向 Executor 發(fā)起調(diào)用策略引擎裁決放行、暫停等審批或直接攔截放行后Executor 從保險庫取出該連接的憑證若涉及自定義代碼先送入QuickJS 沙箱執(zhí)行超時/內(nèi)存/棧全受限Executor 以持憑證身份調(diào)用上游 API結(jié)果返回 Agent——其中不含任何密鑰材料上手建議三步建立安全邊界先加集成再看默認策略——檢查哪些工具被自動放行哪些要求審批寫操作一律保留審批——刪除、轉(zhuǎn)賬、發(fā)布類工具永不設(shè)為 Allow自托管時保持網(wǎng)絡(luò)開關(guān)關(guān)閉——除非你明確信任要跑的代碼Executor 的安全架構(gòu)不靠單一技術(shù)而是代理隔離 默認拒絕 資源受限三件套的組合拳Agent 永遠拿不到它不該拿的東西做不了它不該做的事。這就是能力薄膜的全部含義——給能力不給鑰匙?!久赓M下載鏈接】executorThe missing integration layer for AI agents. Let them call any OpenAPI / MCP / GraphQL / custom js functions in secure environment.項目地址: https://gitcode.com/gh_mirrors/executor14/executor創(chuàng)作聲明:本文部分內(nèi)容由AI輔助生成(AIGC),僅供參考