别把 GitHub Token 放进 Agent 上下文:任务级 Capability Broker 的安全设计
结合 ToolGuardian 的工具准入与任务内授权、GitHub Agentic Workflows 对导入能力的隔离模型,本文给出一种更小的 Agent 外部权限设计:模型只拿不透明工具句柄,Broker 绑定任务、资源、动作、时效与审批,并用撤销和收据闭合生命周期。
Tag
结合 ToolGuardian 的工具准入与任务内授权、GitHub Agentic Workflows 对导入能力的隔离模型,本文给出一种更小的 Agent 外部权限设计:模型只拿不透明工具句柄,Broker 绑定任务、资源、动作、时效与审批,并用撤销和收据闭合生命周期。
结合 GitHub 2026 年对 Secret scanning 上下文验证、MCP 预提交扫描与泄露凭据处置的公开材料,设计一条面向授权代码库的 Secret 安全流水线:候选召回不降覆盖,代码使用证据控制低误报,结论与轮换处置各自受独立权限和审计约束。
AgentFlow 和 IAL-Scan 给出同一个工程信号:Agent 安全扫描不能只枚举工具和 prompt,而要恢复 agent、tool、memory、handoff、policy 和循环边界之间的依赖图。本文拆解 ADG/ALDG 的机制,并给出一条发布前 Agent 静态审计门。
Autoformalization of Agent Instructions into Policy-as-Code、out-of-band prompt injection defense 评估和 MCP description-code inconsistency 测量共同指向一个工程判断:高权限 Agent 的安全边界不能只写在 system prompt 里,而要落到可验证 schema、策略代码、运行时参考监控器和自适应评估流水线。
Semgrep Guardian、Codex MCP/Hook 文档与 agentic coding 工具依赖选择研究共同指向一个工程判断:AI 写代码的安全控制不能只等 CI 扫描,而要在 Agent 写文件、引入依赖、调用工具和提交 PR 的每一跳留下可验证的安全反馈。
OpenAnt 把仓库级漏洞发现拆成可达性裁剪、LLM 语义检测、对抗式验证和容器动态验证。本文从授权白盒扫描角度拆解一条 verified finding pipeline:候选、证据、反证、复现、报告放行、人工审核和可验证指标。