别让 Agent 的记忆越权:用 Verity 把检索权限前置到索引层
企业给 Agent 接上 CRM、工单、云盘和知识库后,最容易被低估的问题不是“能不能搜到”,而是“谁能搜到什么”。传统 RAG 往往先把资料切块、向量化,再让应用层在结果出来后做过滤;一旦调用方身份...
最新内容
企业给 Agent 接上 CRM、工单、云盘和知识库后,最容易被低估的问题不是“能不能搜到”,而是“谁能搜到什么”。传统 RAG 往往先把资料切块、向量化,再让应用层在结果出来后做过滤;一旦调用方身份...
别再用 awk 硬拆 ps 和 df:用 jc-rs 把 Linux 命令输出变成可验证的 JSON Linux 运维脚本常从一条看似无害的管道开始:ps、df、ss 的表格输出接上 awk、grep...
让编码 Agent 读文档、改代码,通常还不至于失控;真正难的是它开始触及退款、删除数据、给客户发消息或调用内部系统时,团队怎样把“这件事需要谁批准”变成可执行的规则。把判断写在提示词里,既无法审阅,...
把 AI Agent 接到支付、数据库、邮件或第三方 API 后,风险不再只是“回答错了”。一个多步骤任务可能已经创建账号、写入订单,随后才在扣款或校验环节失败。传统的单次工具调用校验也有盲区:每笔 ...
GitHub Actions 往往被放在仓库边缘:它只是几份 YAML,能跑通构建就很少再被认真审查。但工作流实际拥有读取仓库、写入 release、发布包、访问密钥乃至调用云端 API 的能力。把来...
给 AI Agent 接上 MCP 以后,真正棘手的问题并不是「它能不能调用工具」,而是「谁能证明这一次调用确实遵守了批准过的规则」。普通网关可以记录 allow/deny 结果,但策略引擎、日志和被...
给 Agent 接上邮件、HTTP、Shell 或数据库工具之后,风险往往不在模型会不会说出一段不当文本,而在它会不会真的执行一次不该执行的调用。一个看似正常的网页、工单或日志里可以混入间接提示注入:...
把小型语言模型放到手机上,再让它调用安全工具,听起来很像“随身的自动渗透测试员”。Nightcrawler 的价值恰好不在于把这件事包装成炫技:它把本地模型、工具调用和网络访问限制拆成不同层,迫使使用...
给 Agent 加权限通常不难:给模型一组工具、放开网络、接上数据库,再让它自行规划。但真正棘手的是运行中失控。一个错误的提示词、重试条件或工具返回值,可能让它重复同一动作;一个没有上限的任务,也可能...
给编码 Agent 接上终端、浏览器、MCP 服务之后,风险并不只来自模型“答错了”。更棘手的是:Agent 已经拿到了执行能力,某段网页文本、仓库里的说明文件或工具返回值又把间接提示注入带进上下文,...