ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

Executor安全架构终极解析:默认拒绝与能力薄膜如何守护AI Agent零泄露

Executor安全架构终极解析:默认拒绝与能力薄膜如何守护AI Agent零泄露 Executor安全架构终极解析默认拒绝与能力薄膜如何守护AI Agent零泄露【免费下载链接】executorThe missing integration layer for AI agents. Let them call any OpenAPI / MCP / GraphQL / custom js functions in secure environment.项目地址: https://gitcode.com/gh_mirrors/executor14/executorExecutor 是 AI Agent 的集成层让 Agent 在安全沙箱中调用任意 OpenAPI、MCP、GraphQL 或自定义 JS 函数。它的核心安全理念只有一句话凭证永远留在代理层Agent 永远只看到能力。本文带你快速看懂 Executor 安全架构的三层防线默认拒绝策略、凭证隔离与沙箱执行。为什么 AI Agent 需要安全架构把 API 密钥直接塞给 Agent 是当前最常见的危险操作密钥散落同一个 Key 粘贴在三个客户端无法统一吊销权限失控Agent 能做什么完全取决于它读到了什么代码不可信LLM 生成的代码如果直接在你的环境执行风险不可估量Executor 的答案是在 Agent 与工具之间加一层受信代理用策略和沙箱把风险关进笼子。第一层防线MCP 代理与凭证隔离Executor 位于 Agent 与工具之间作为单一 MCP 端点存在Agent 只与 Executor 对话Executor 再对接上游的 MCP 服务器、OpenAPI 接口和 GraphQL 端点。关键设计凭证由 Executor 保管在执行上游请求时才附加。Agent 运行在沙箱中从头到尾都看不到任何密钥。Agent 说的每一句话都经过 ExecutorExecutor 做的每一次外呼都自动带上正确的身份。零泄露就发生在这一层。这一层还带来额外收益能力说明一端点多 AgentClaude Code、Cursor、ChatGPT 等共享同一份工具目录认证集中管理OAuth、API Key 的刷新与吊销只在一处发生热切换上游增删 MCP 服务器无需改动任何客户端架构定义可见apps/docs/mcp-proxy.mdx凭证隔离模型见apps/docs/concepts/connections.mdx。第二层防线默认拒绝的策略引擎Executor 为每个工具配一条策略只有三种取值✅Allow放行无中断执行✋Require approval暂停等待人工审批⛔Block彻底禁用调用直接失败策略不是让你从零配置的——它从集成规范自动派生合理默认值例如 OpenAPI 中只读GET操作默认放行写操作默认要求审批。你随时可以微调任何工具的策略但方向永远是从受限起步逐步放开而不是全放行再收紧。这正是**默认拒绝deny by default**的精髓Agent 想多做任何一件事都需要你显式点头。策略模型定义在apps/docs/concepts/policies.mdx。第三层防线WASM 沙箱执行当集成涉及自定义 JS 函数或 LLM 生成的代码时Executor 用QuickJS WASM 沙箱运行时执行——不是在你的 Node 进程里裸跑而是在一个带硬性资源上限的解释器里跑限制项默认值作用执行超时300 秒防止死循环拖垮宿主内存上限64 MB防止内存炸弹调用栈深度1 MB防止栈溢出攻击更关键的是网络隔离自托管部署通过EXECUTOR_ALLOW_LOCAL_NETWORK默认false禁止沙箱代码访问环回与内网地址即使恶意代码得手也摸不到你的本机服务。沙箱运行时源码见packages/kernel/runtime-quickjs/README.md网络开关文档见apps/docs/hosted/docker.mdx。密钥存储四种可选的保险柜凭证隔离的前提是凭证本身安全存储。Executor 的插件体系提供了分层选择packages/plugins/encrypted-secrets/本地加密存储开箱即用packages/plugins/file-secrets/文件型密钥便于与现有密钥流程对接packages/plugins/keychain/直接读写系统钥匙串packages/plugins/onepassword/对接 1Password 企业级保险库无论选哪种密钥只会被注入到出站请求的 Header 中绝不出现在 Agent 的上下文里。一次工具调用的完整安全链路把三层防线串起来Agent 调用一个工具时发生的事Agent 通过 MCP 向 Executor 发起调用策略引擎裁决放行、暂停等审批或直接拦截放行后Executor 从保险库取出该连接的凭证若涉及自定义代码先送入QuickJS 沙箱执行超时/内存/栈全受限Executor 以持凭证身份调用上游 API结果返回 Agent——其中不含任何密钥材料上手建议三步建立安全边界先加集成再看默认策略——检查哪些工具被自动放行哪些要求审批写操作一律保留审批——删除、转账、发布类工具永不设为 Allow自托管时保持网络开关关闭——除非你明确信任要跑的代码Executor 的安全架构不靠单一技术而是代理隔离 默认拒绝 资源受限三件套的组合拳Agent 永远拿不到它不该拿的东西做不了它不该做的事。这就是能力薄膜的全部含义——给能力不给钥匙。【免费下载链接】executorThe missing integration layer for AI agents. Let them call any OpenAPI / MCP / GraphQL / custom js functions in secure environment.项目地址: https://gitcode.com/gh_mirrors/executor14/executor创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表