篇章四 · 4.3
沙箱与硬边界
篇章四最后一站:当所有应用层检查都被绕过,操作系统级的沙箱还在。还有一份「任何模式都不能碰」的黑名单——bypassPermissions 也跨不过。
OS 级沙箱:应用层失守,内核还在
macOS 用 sandbox-exec(seatbelt)、Linux 用 bubblewrap——文件系统白名单 + 网络域名控制,由操作系统强制执行,工具代码自己都绕不过。
硬边界 · bypassPermissions 也拦
📁 危险目录
📄 危险文件
⌨️ 危险命令前缀
这些前缀禁止被配成 auto 模式的 allow 规则——因为它们能执行任意代码:allow 了 python 等于 allow 了一切。safetyCheck 级别,写进 settings 也没用。
🎮 用户在 settings 里配了 Bash(python:*) 自动放行,会发生什么?
危险前缀清单的意义就在这:用户可以「不小心」,系统不许。allow python = allow 一切它能执行的代码——这类规则在加载时就被拒。这不是不信任用户,是不信任「配置被谁改过」。
篇章四收束:权限管线(4.1)→ AI 分类器(4.2)→ OS 沙箱 + 硬边界(4.3)——纵深防御三层。篇章五进 Agent 系统:6 种内置 Agent、Fork 的字节级缓存共享、还有 Coordinator 的纯编排艺术。