EXPERIMENT V · AI SECURITY
只读沙箱真的只读吗
一个声称“只读”的 Agent 沙箱,能被绕出几条写入或外传的路径?
- Q提出可证伪的问题当前阶段
- R做最小运行路径未开始
- E连接真实验证未开始
- P公开证据与限制未开始
为什么值得做
安全边界要落实到工具能访问的对象和能执行的动作上。只读是一个承诺,需要被逐项检验。
假设
HYPOTHESIS常见的只读沙箱仍可能通过符号链接、临时目录、环境变量和网络请求留下写入或外传路径。
最小装置
MINIMAL SETUP- 01搭建一个最小只读沙箱(文件白名单 + 禁网)
- 02列出路径穿越、符号链接、临时目录、子进程、DNS 等检查项
- 03让 Agent 在沙箱内执行对抗任务,逐项记录结果
什么会证明我错了
FALSIFIED IF全部检查项均无法写入或外传。
将会公开
WILL PUBLISH检查清单、复现脚本、修复前后的对照。
前期线索相关的已有工作,不是这个实验的结论
- 多租户与工具安全实践政务平台里的租户隔离与角色权限,以及本地工具联网边界的加固。
实验日志RUN LOG
还没有记录。实验开始后,每一次运行、失败和修正都会记在实验室里。
去实验室 ↗