博客

关于智能体安全、MCP 和 Sallyport 开发的笔记。

最新文章

重复的 MCP 工具调用需要执行身份
阅读需 4 分钟
重复的 MCP 工具调用需要执行身份
重复的 MCP 工具调用不能只靠重试解决。使用请求指纹和活动记录,区分连接重试与真正的第二次操作。
重复的 MCP 工具调用MCP 请求指纹
注入自定义身份验证请求头安全吗?
阅读需 4 分钟
注入自定义身份验证请求头安全吗?
自定义身份验证请求头在由网关注入前,需要通过字节级验证。拒绝换行、Unicode 陷阱和重复字段。
自定义身份验证请求头HTTP 请求头注入
SSH 就绪检查清单如何改变代理安全性
阅读需 4 分钟
SSH 就绪检查清单如何改变代理安全性
在代理获得 shell 访问权限前,使用这份 SSH 就绪检查清单测试结果解析、主机身份、幂等性、批准和未知远程状态。
SSH 就绪检查清单安全的 SSH 自动化
API 审批卡片如何显示真实目标
阅读需 4 分钟
API 审批卡片如何显示真实目标
构建 API 审批卡片,通过规范化协议、主机、端口、方法、路径和编码 URL,显示 HTTP 请求真正的目标。
API 审批卡片URL 规范化
事件响应代理:不混乱地访问生产环境
阅读需 3 分钟
事件响应代理:不混乱地访问生产环境
当诊断范围受到限制,并且由人批准一组简短的恢复操作目录时,事件响应代理可以安全地调查生产环境。
事件响应代理生产环境访问
MCP 进程树:发现意外子进程
阅读需 4 分钟
MCP 进程树:发现意外子进程
了解如何在 macOS 上检查 MCP 进程树、发现意外子进程、追踪套接字,并限制高风险的本地代理执行。
MCP 进程树MCP 安全
macOS 上的代理批准必须区分每个构建版本
阅读需 5 分钟
macOS 上的代理批准必须区分每个构建版本
macOS 上的代理批准需要先区分稳定版、测试版、包管理器版本和本地构建,避免一个受信任进程的批准覆盖另一个版本。
macOS 上的代理批准macOS 代码签名
经得起审核的智能体操作工单引用
阅读需 3 分钟
经得起审核的智能体操作工单引用
智能体操作工单引用将获批的变更意图与 API 和 SSH 执行关联起来,为审核人员在事件期间提供可验证的证据。
智能体操作工单引用AI 智能体审计轨迹
SSH TTY 分配何时会改变命令的行为?
阅读需 4 分钟
SSH TTY 分配何时会改变命令的行为?
SSH TTY 分配会改变提示、数据流、信号和终端检测。了解何时使用 -T、-t 或 -tt,避免破坏自动化任务。
SSH TTY 分配SSH 伪终端
让 MCP 智能体摆脱环境变量:迁移凭据
阅读需 3 分钟
让 MCP 智能体摆脱环境变量:迁移凭据
通过梳理工具、将凭据存入保险库、测试秘密边界并安全轮换旧令牌,让 MCP 智能体摆脱环境变量。
让 MCP 智能体摆脱环境变量MCP 凭据迁移
代理重启后的授权:让权限自动过期
阅读需 4 分钟
代理重启后的授权:让权限自动过期
代理在重启后的授权应该失效,但不能抹去审计证据。定义持久记录、全新批准,以及安全的 HTTP 和 SSH 恢复流程。
代理重启后的授权AI 代理权限
首次启动前验证下载的 macOS 应用
阅读需 3 分钟
首次启动前验证下载的 macOS 应用
使用 macOS 下载应用验证,安全检查发布者、校验和、签名、公证、隔离属性和首次启动权限。
已下载 macOS 应用验证验证 macOS 应用签名
AI 智能体的凭据别名:更安全的本地操作
阅读需 3 分钟
AI 智能体的凭据别名:更安全的本地操作
AI 智能体的凭据别名将令牌和 SSH 密钥留在智能体上下文之外,同时保留范围权限、批准、轮换和审计记录。
AI 智能体凭据别名智能体密钥管理
让 AI 代理更新问题追踪器,同时不失去控制
阅读需 3 分钟
让 AI 代理更新问题追踪器,同时不失去控制
让 AI 代理更新问题追踪器时保持可控,需要限制字段范围、明确状态来源、安全审批,以及能经受事故考验的审计记录。
更新问题追踪器的 AI 代理代理操作控制
凭据注入应如何遵循请求验证
阅读需 4 分钟
凭据注入应如何遵循请求验证
凭据注入请求验证可以防止 API 密钥发送到错误的主机、重定向目标、标头路径或被修改的请求体。
凭据注入请求验证经过身份验证的 HTTP 请求
面向 AI 智能体的可逆 SaaS 用户配置
阅读需 4 分钟
面向 AI 智能体的可逆 SaaS 用户配置
把邀请、角色和群组拆成独立步骤,并配上安全重试和可用审计记录,为 AI 智能体设计可逆的 SaaS 用户配置流程。
可逆 SaaS 用户配置AI 智能体访问控制
进程替换后,会话审批在 exec 之后还有效吗?
阅读需 3 分钟
进程替换后,会话审批在 exec 之后还有效吗?
进程替换后的会话审批需要清晰的边界:只有同一经过验证的镜像才能保留信任,换成新的可执行文件就必须再次请求审批。
进程替换会话审批exec 会话审批
强制退出测试能证明智能体网关什么?
阅读需 3 分钟
强制退出测试能证明智能体网关什么?
强制退出测试揭示智能体网关在崩溃后能证明什么,从凭据注入和网络 I/O,到审计提交与恢复。
强制退出测试智能体网关安全
SSH 管道退出状态会掩盖失败的命令吗?
阅读需 4 分钟
SSH 管道退出状态会掩盖失败的命令吗?
SSH 管道退出状态可能掩盖失败的远程命令。了解如何捕获 Bash PIPESTATUS、处理 pipefail,并为代理返回真实结果。
SSH 管道退出状态Bash PIPESTATUS
通用 HTTP 工具会抹掉权限边界
阅读需 4 分钟
通用 HTTP 工具会抹掉权限边界
通用 HTTP 工具把许多不同权限藏在一次调用背后。本文说明如何分别授权凭据、目标地址、方法和请求细节。
通用 HTTP 工具HTTP 工具权限
如何撤销智能体会话,同时不停止并行工作
阅读需 3 分钟
如何撤销智能体会话,同时不停止并行工作
运行一次撤销智能体会话的桌面演练,在同一台 Mac 上隔离一个可疑的 AI 进程,同时让健康的并行工作继续进行。
撤销智能体会话并行 AI 智能体
DNS 重绑定防护需要在执行时查询
阅读需 3 分钟
DNS 重绑定防护需要在执行时查询
为代理 HTTP 操作提供 DNS 重绑定防护:在执行时解析,拒绝不安全的答案,固定每条连接,并测试重试与重定向。
DNS 重绑定防护DNS 重绑定防御
macOS 用户界面自动化测试能否绕过代理审批?
阅读需 4 分钟
macOS 用户界面自动化测试能否绕过代理审批?
针对代理审批卡运行 macOS 用户界面自动化测试,发现辅助功能点击路径、焦点窃取、过期请求和薄弱审计证据等问题。
macOS 用户界面自动化测试辅助功能权限测试
仓库变更的 MCP 配置安全
阅读需 3 分钟
仓库变更的 MCP 配置安全
MCP 配置安全始于拉取请求审查。了解命令路径、软件包运行器、参数、cwd 和环境变量如何改变风险。
MCP 配置安全审查 .mcp.json
AI 智能体的 sudo 访问权限:控制每一次提权
阅读需 3 分钟
AI 智能体的 sudo 访问权限:控制每一次提权
AI 智能体的 sudo 访问权限需要范围有限的批准、可追责的理由、受约束的 helper,以及能在智能体会话结束后仍然存在的审计记录。
AI 智能体的 sudo 访问权限智能体权限提升
让生产变更更安全的规划与执行代理
阅读需 3 分钟
让生产变更更安全的规划与执行代理
当研究、审批、凭据和受限操作彼此分离时,规划与执行代理可以降低生产环境风险。
规划与执行代理AI 代理权限
加密审计日志验证能发现删除吗?
阅读需 4 分钟
加密审计日志验证能发现删除吗?
加密审计日志验证可以发现中间记录被修改或缺失,但末尾截断需要外部检查点来证明日志完整性。
加密审计日志验证哈希链删除检测
本地 AI 代理和 CI 任务需要不同的访问模型
阅读需 3 分钟
本地 AI 代理和 CI 任务需要不同的访问模型
本地 AI 代理和 CI 任务需要不同的访问模型,因为人工授权、工作负载身份和凭据暴露会带来不同的风险。
本地 AI 代理和 CI 任务CI 工作负载身份
macOS 上针对 AI 代理审查的审批提示欺骗
阅读需 3 分钟
macOS 上针对 AI 代理审查的审批提示欺骗
macOS 上的审批提示欺骗可能蒙蔽忙碌的审查者。了解如何验证应用身份、拒绝仿冒窗口,并安全审查 AI 代理的操作。
macOS 上的审批提示欺骗macOS 虚假审批窗口
SSH 取消后,远程进程清理还能生效吗?
阅读需 4 分钟
SSH 取消后,远程进程清理还能生效吗?
SSH 取消后的远程进程清理需要进程组、持久化状态、子进程测试,以及面对断开连接的诚实方案。
远程进程清理SSH 取消操作
快速用户切换下本地 AI 智能体操作的安全
阅读需 3 分钟
快速用户切换下本地 AI 智能体操作的安全
快速用户切换安全决定共享 Mac 上谁能批准本地 AI 智能体操作。了解会话、保险库、审计和交接控制。
快速用户切换安全共享 Mac 安全
自主智能体的 SSH 端口转发:更安全的隧道
阅读需 4 分钟
自主智能体的 SSH 端口转发:更安全的隧道
自主智能体的 SSH 端口转发需要严格的路径限制、会过期的访问权限,以及经得起事件审查的批准记录。
自主智能体的 SSH 端口转发限制 SSH 隧道
自主代理的支付 API 访问:按操作批准
阅读需 3 分钟
自主代理的支付 API 访问:按操作批准
自主代理的支付 API 访问需要针对沙盒退款、扣款和订阅变更设置独立控制,在真实资金流动前完成批准。
自主代理的支付 API 访问权限退款批准
异步 API 作业:可追踪的代理工作流
阅读需 4 分钟
异步 API 作业:可追踪的代理工作流
异步 API 作业需要持久状态、幂等性、轮询、取消确认、结果检查和审计记录,才能让 AI 代理可靠地运行工作流。
异步 API 作业代理工作流
设计代理能够安全使用的 OpenAPI 操作
阅读需 4 分钟
设计代理能够安全使用的 OpenAPI 操作
设计安全可用的 OpenAPI 代理操作,明确输入边界、有效结果、审批规则、凭据控制,以及对不明确失败的安全处理方式。
OpenAPI 代理操作代理 API 安全
使用 macOS MDM 部署本地代理网关
阅读需 3 分钟
使用 macOS MDM 部署本地代理网关
使用签名软件包、用户会话启动、更新环、本地保险库和安全退役流程,通过 macOS MDM 部署本地代理网关。
使用 macOS MDM 部署本地代理网关macOS MDM 应用部署
仓库所有权变更:交接前先审计访问权限
阅读需 3 分钟
仓库所有权变更:交接前先审计访问权限
仓库所有权变更不只是移动一个 Git 项目。交接前审查人员、令牌、部署密钥、工作流、应用和代理操作,避免权限长期残留。
仓库所有权变更仓库访问审计
AI 编程代理凭据清单模板
阅读需 3 分钟
AI 编程代理凭据清单模板
使用凭据清单模板记录 AI 代理的 API 和 SSH 访问、负责人、允许的操作、环境、撤销方式和轮换计划。
凭据清单模板AI 编程代理
破坏性 API 参数:删除前先验证
阅读需 3 分钟
破坏性 API 参数:删除前先验证
破坏性 API 参数需要的不只是有效 JSON。验证账户所有权、不可变 ID、范围、新鲜度、审批、重试和审计证据。
破坏性 API 参数AI 代理安全
AI 代理需要操作网关的五个信号
阅读需 3 分钟
AI 代理需要操作网关的五个信号
AI 代理操作网关让编程代理无法直接持有密钥,明确审批流程,并记录每一次 HTTP 或 SSH 操作。
AI 代理操作网关AI 编程代理安全
每周代理安全审查:一套实用的 35 分钟流程
阅读需 3 分钟
每周代理安全审查:一套实用的 35 分钟流程
每周执行一次代理安全审查,检查会话、异常命令、失败调用、已撤销权限,以及即将轮换的凭证。
每周代理安全审查代理活动审查
审计证据备份应该包含凭据吗?
阅读需 3 分钟
审计证据备份应该包含凭据吗?
审计证据备份应保留可发现篡改的记录,却不能创建第二个凭据库。构建让调查人员能够安全验证的归档。
审计证据备份加密审计日志
强制 SSH 命令可以包含 AI 服务账户吗?
阅读需 3 分钟
强制 SSH 命令可以包含 AI 服务账户吗?
强制 SSH 命令将受 AI 控制的服务账户限制在指定的服务器操作内,同时把人工审批保留在凭据边界。
SSH 强制命令SSH 服务账户
PID 重用会破坏代理会话归属
阅读需 4 分钟
PID 重用会破坏代理会话归属
PID 重用可能导致代理操作归属错误。借助进程启动数据、签名检查、父进程快照和严格的重新验证,构建更安全的 macOS 代理会话。
PID 重用代理会话归属
未签名的本地构建应如何获得批准?
阅读需 3 分钟
未签名的本地构建应如何获得批准?
未签名的本地构建可以安全运行,但审批应依据构建来源、会话边界和限定范围的凭据,而不是宽泛信任。
未签名的本地构建本地代理批准
防止代理覆盖的条件式 API 请求
阅读需 4 分钟
防止代理覆盖的条件式 API 请求
条件式 API 请求可以保护代理驱动的更新,避免过时数据覆盖新状态。了解 ETag、版本字段、If-Match、412 错误以及安全的重试规则。
条件式 API 请求ETag
面向 AI 代理的 API 分页:有边界的发现
阅读需 4 分钟
面向 AI 代理的 API 分页:有边界的发现
面向 AI 代理的 API 分页需要页面预算、不透明游标、安全重试,以及准确说明代理没有检查哪些内容的报告。
面向 AI 代理的 API 分页游标分页
SSH 后台任务会在工具调用成功后继续运行
阅读需 4 分钟
SSH 后台任务会在工具调用成功后继续运行
测试 SSH 后台任务、nohup、作业控制和分离进程,避免工具以零状态退出后过早结束审计记录。
SSH 后台任务通过 SSH 使用 nohup
为 AI 编程代理正确配置堡垒主机访问
阅读需 3 分钟
为 AI 编程代理正确配置堡垒主机访问
AI 编程代理的堡垒主机访问需要强制路由、受控凭据、SSH 命令证据和可靠的目标日志记录。
堡垒主机访问AI 编程代理
代理环境变量:审计智能体 API 流量
阅读需 3 分钟
代理环境变量:审计智能体 API 流量
在 AI 智能体调用内部 API 前审计代理环境变量。验证变量继承,测试 NO_PROXY 匹配,并控制不安全的代理路由。
代理环境变量HTTP_PROXY 审计
更换开发者 Mac,意味着要轮换代理凭据
阅读需 3 分钟
更换开发者 Mac,意味着要轮换代理凭据
更换开发者 Mac 意味着把数据与权限分开,安全录入代理凭据,验证新的保险库,并撤销旧设备的访问权限。
更换开发者 Mac代理凭据轮换
让 Dry-run 端点约束 AI 编程代理
阅读需 4 分钟
让 Dry-run 端点约束 AI 编程代理
Dry-run 端点让 AI 编程代理在执行写入前预览计划中的变更、受影响资源和验证失败。
dry-run 端点AI 编程代理
AI 编程工作流中的本地操作控制:它适合什么场景
阅读需 3 分钟
AI 编程工作流中的本地操作控制:它适合什么场景
本地操作控制能让 AI 编程智能体在不暴露密钥的情况下执行操作。了解开发者审批何时合适,以及何时必须由服务端控制作出决定。
本地操作控制AI 编程工作流
Time Machine 恢复如何分裂审计轨迹
阅读需 3 分钟
Time Machine 恢复如何分裂审计轨迹
Time Machine 恢复可能产生两条有效的审计分支。了解如何保留、标记、验证和报告每条时间线,避免破坏证据。
Time Machine 恢复审计链完整性
API 主机别名能绕过你的目标审核吗?
阅读需 3 分钟
API 主机别名能绕过你的目标审核吗?
API 主机别名可能隐藏未经审核的目标。了解如何盘点 CNAME 和基础 URL、按权威绑定凭据,并防止重定向泄露。
API 主机别名CNAME 安全
为什么查询字符串中的凭据在被读取前就会泄露
阅读需 3 分钟
为什么查询字符串中的凭据在被读取前就会泄露
查询字符串中的凭据会扩散到日志、历史记录、代理和导出文件中。使用请求头注入,让机密远离 URL 和智能体上下文。
查询字符串凭据URL 中的 API 密钥
抵御误触的键盘审批快捷键
阅读需 3 分钟
抵御误触的键盘审批快捷键
审批快捷键在能够授权代理操作前,必须经过针对焦点、时序、重复按键和终端输入的对抗性测试。
键盘审批快捷键审批对话框测试
为什么 MCP 服务器启动失败看起来都一样?
阅读需 5 分钟
为什么 MCP 服务器启动失败看起来都一样?
将启动、握手、工具发现和外部操作证据分开后,MCP 服务器启动失败就能得到准确诊断。
MCP 服务器启动失败MCP 握手失败
AI 代理交接:让活跃会话安全过夜
阅读需 3 分钟
AI 代理交接:让活跃会话安全过夜
介绍 AI 代理交接流程,帮助在值班工程师之间转移活跃会话、待处理审批、恢复操作和审计证据。
AI 代理交接代理会话转移
哈希链式审计日志:它能证明什么,又遗漏什么
阅读需 3 分钟
哈希链式审计日志:它能证明什么,又遗漏什么
哈希链式审计日志可以保留记录的完整性和顺序。了解它能证明什么、还存在哪些缺口,以及哪些运营记录可以补足这些缺口。
哈希链式审计日志可检测篡改的日志
AI 代理通过 API 发送邮件:安全控制
阅读需 3 分钟
AI 代理通过 API 发送邮件:安全控制
通过 API 发送邮件的 AI 代理需要收件人边界、最终邮件审批、投递处理机制,以及能在事故后保留下来的记录。
通过 API 发送邮件的 AI 代理代理邮件审批
智能体进程授权:撤销分叉访问
阅读需 3 分钟
智能体进程授权:撤销分叉访问
智能体进程授权需要一个能跨越 fork 的边界。了解如何检查子进程、撤销访问权限、停止进程组并保留证据。
智能体进程授权分叉的智能体进程
为更安全的智能体操作设定批准延迟预算
阅读需 4 分钟
为更安全的智能体操作设定批准延迟预算
为智能体操作设置批准延迟预算,衡量审核队列,并在不削弱人工控制的情况下重新设计日常工作流。
批准延迟预算智能体批准
Mac 睡眠和唤醒后如何管理代理权限
阅读需 3 分钟
Mac 睡眠和唤醒后如何管理代理权限
为 Mac 睡眠后的代理权限制定清晰规则,覆盖锁屏、合盖、唤醒、保管库访问、会话批准和夜间运行。
Mac 睡眠后代理权限AI 代理会话批准
授权证据:证明 AI 代理操作已完成
阅读需 4 分钟
授权证据:证明 AI 代理操作已完成
AI 代理的授权证据必须同时记录人类批准和最终 API 或 SSH 结果,包括超时与未知状态。
授权证据AI 代理审计轨迹
锁定保险库的请求处理会重放调用吗?
阅读需 3 分钟
锁定保险库的请求处理会重放调用吗?
测试锁定保险库的请求处理,确认被拒绝的 AI 代理调用会被丢弃,不会留在队列中,也不会在保险库打开后被重放。
锁定保险库请求处理解锁后丢弃请求
面向 AI 代理的 SSH 证书与本地凭据保管
阅读需 3 分钟
面向 AI 代理的 SSH 证书与本地凭据保管
面向 AI 代理的 SSH 证书可以降低凭据被盗后的暴露范围,但前提是做好续期、服务器检查、本地保管和撤销规划。
面向 AI 代理的 SSH 证书SSH 证书续期
AI 代理操作批准人:按班次明确所有权
阅读需 3 分钟
AI 代理操作批准人:按班次明确所有权
根据服务所有权和当班负责人,为 AI 代理操作选择批准人,明确交接、权限范围和审计记录。
AI 代理操作批准人代理操作所有权
审计中的代理操作断电后,结果变得未知
阅读需 4 分钟
审计中的代理操作断电后,结果变得未知
审计中的代理操作发生断电后,结果可能变得未知。了解如何测试中断边界、对账结果并安全重试。
审计代理操作期间断电操作结果未知
API 子域凭据边界真的得到强制执行了吗?
阅读需 4 分钟
API 子域凭据边界真的得到强制执行了吗?
API 子域凭据边界可以防止令牌通过重定向或宽松的客户端代码到达兄弟主机、区域主机、品牌主机和租户主机。
API 子域凭据边界API 凭据泄露
SSH ProxyCommand 的安全性是否比看起来更弱?
阅读需 3 分钟
SSH ProxyCommand 的安全性是否比看起来更弱?
SSH ProxyCommand 安全审查需要先检查本地 shell 执行、展开、Include、条件规则和跳板主机路由,再让代理访问远程主机。
SSH ProxyCommand 安全性SSH 客户端配置
你的 Touch ID 访问审查涵盖代理审批了吗?
阅读需 3 分钟
你的 Touch ID 访问审查涵盖代理审批了吗?
一份实用的 Touch ID 访问审查手册,涵盖指纹变化、Mac 交接以及影响代理审批的生物识别锁定。
Touch ID 访问审查Touch ID 代理审批
生产备份需要独立的备份凭据吗?
阅读需 4 分钟
生产备份需要独立的备份凭据吗?
分离备份凭据可以避免一次代理调用同时删除生产系统和恢复副本。为写入、恢复和管理操作设计不同的权限边界。
分离备份凭据AI 代理备份
嵌套 MCP 请求:安全追踪每一次外部操作
阅读需 3 分钟
嵌套 MCP 请求:安全追踪每一次外部操作
嵌套 MCP 请求需要的不只是工具日志。了解如何追踪父级调用、重试和审批,以及代理实际触发的外部操作。
嵌套 MCP 请求MCP 工具追踪
Sallyport

Sallyport 替你的 AI 智能体执行 API 调用和 SSH 命令。密钥留在你 Mac 上的本地密钥库里;每次运行由你批准,每个操作都落入一份密封的审计日志。

© 2026 Sallyport · 依据 Apache-2.0 开源 · Oleg Sotnikov