1. 描述真实权限
记录智能体是否接收不可信内容、读取私有数据、访问外部目标、执行代码、保留长期记忆、使用委托身份、破坏状态、转移资金或重复操作。不要用预期用途代替真实权限。
2. 只激活完整路径
每条路径应声明全部必需能力。不可信输入、私有数据和外部通信同时出现时形成外泄条件;代码执行加开放网络形成另一条桥;自主循环加破坏性写入会放大错误。
3. 区分声明控制与验证控制
勾选控制只表示团队声称它存在,不能证明隔离、授权或运行时行为。因此即使声明覆盖达到百分之百,观察到的路径严重程度也不应降低。
4. 优先处理交汇点
外发白名单、任务数据边界、沙箱、受限令牌和即时确认可以覆盖多条活跃路径。优先级应同时考虑严重程度和复用范围,而不是只看告警数量。
5. 持续重新绘制
新增工具、持久记忆、OAuth、共享会话或自主循环都会改变模型。每次变更后重新绘制,并在运行环境、网络、身份和存储层验证控制。
常见问题
H/M Blindspot · hogarmas.net
没有活跃路径是否证明安全?
不能。它只表示当前有限规则库没有匹配所选能力。
画像或 Agent Scope 报告会被上传吗?
不会。浏览器在本地处理,Atlas 导出也不会包含工具名称和源报告。
已声明覆盖是否表示攻击被阻止?
不表示。它只说明勾选了全部建议控制,实际部署必须单独验证。
