联系我 ↗

EXPERIMENT V · AI SECURITY

只读沙箱真的只读吗

一个声称“只读”的 Agent 沙箱,能被绕出几条写入或外传的路径?

待开始只读沙箱路径穿越联网边界
  1. Q提出可证伪的问题当前阶段
  2. R做最小运行路径未开始
  3. E连接真实验证未开始
  4. P公开证据与限制未开始

为什么值得做

安全边界要落实到工具能访问的对象和能执行的动作上。只读是一个承诺,需要被逐项检验。

Q

假设

HYPOTHESIS

常见的只读沙箱仍可能通过符号链接、临时目录、环境变量和网络请求留下写入或外传路径。

R

最小装置

MINIMAL SETUP
  1. 01搭建一个最小只读沙箱(文件白名单 + 禁网)
  2. 02列出路径穿越、符号链接、临时目录、子进程、DNS 等检查项
  3. 03让 Agent 在沙箱内执行对抗任务,逐项记录结果
E

什么会证明我错了

FALSIFIED IF

全部检查项均无法写入或外传。

P

将会公开

WILL PUBLISH

检查清单、复现脚本、修复前后的对照。

前期线索相关的已有工作,不是这个实验的结论

  • 多租户与工具安全实践政务平台里的租户隔离与角色权限,以及本地工具联网边界的加固。

实验日志RUN LOG

还没有记录。实验开始后,每一次运行、失败和修正都会记在实验室里。

去实验室 ↗