
书名:《Agent Runtime 工程化:从工具调用循环到可恢复执行系统》
作者:陈堂会
章节:第七章 权限与安全边界 / 7.7 动手任务
电子版系列:查看完整目录
第七章 权限与安全边界:7.7 动手任务
实现 Tool Permission Matrix:
- 对文件路径做 workspace whitelist;
- 对 shell 命令做风险分类;
- 对 destructive 操作默认拒绝;
- 对 write/network/install 操作生成 preview 并请求确认;
- 所有审批写入 audit log;
- 非交互模式使用 policy 自动裁决。
准备一组测试命令:
ls src
rg "TODO" .
npm install left-pad
rm -rf .
curl https://example.com
git reset --hard
逐一验证分类、审批和拒绝行为。
系列导航
前 5 篇
- 第七章 权限与安全边界:7.6 审批记录是系统事实
- 第七章 权限与安全边界:7.5 MCP 工具的信任问题
- 第七章 权限与安全边界:7.4 npm 供应链风险
- 第七章 权限与安全边界:7.3 secret scanning
- 第七章 权限与安全边界:7.2 shell command policy

