恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

为什么敢让AI智能体执行系统命令?mercury-agent多层权限系统完整解析

  • 首页
  • 资讯中心
  • /
  • 为什么敢让AI智能体执行系统命令?mercury-agent多层权限系统完整解析

相关资讯

DeepSeek-V2中小企私有化部署实战:量化、微调与业务集成 2026/9/30 0:50:21
LLM、Tools、MCP、Skills 统一网关 tsm-hub 实战:架构设计与踩坑指南 2026/9/30 0:50:21
基于SCOR的供应链诊断:五大模块评估与效能提升 2026/9/30 0:50:21

最新资讯

ERPNext v12.2.0 深度解析:固定资产模块重构与会计引擎优化
超媒体 JavaScript 库的兴衰周期:htmx 团队专访 Primer 创造者 Makinde Adeagbo
raylib 多语言绑定生态全解析:BINDINGS 清单、绑定作者规范与仓库源码依据
OfficeCLI 贡献指南实战解析:为 AI 原生 Office 自动化项目提交原子化、可验证的 PR
Type Challenges 第 11 题:实现 TupleToObject,把元组类型转换为对象类型
4G云广播云平台全解析:核心功能、配置流程与故障排查指南

今日推荐

模型优化器实战:从FP32到INT8的推理加速与精度平衡
LangGraph+FastAPI构建可审计AI编码助手
基于图像预处理与几何特征的人脸脸型发型搭配系统实现

本周热门

从像素到笔画:srt-whiteboard-animation骨架笔迹追踪实现(Zhang-Suen细化+8邻接追踪)
网站建设的英语怎么说?别只背单词,看完这套安全完整流程才敢上线
新手入门看这篇:建设网站加盟避坑指南与SEO实操

本月精选

自研推理加速器Redwood:两周内实现PyTorch模型高效部署的实战教程
V4L2摄像头采集实战:从camera_client.rar到出图全流程解析
从“谁发明了钢琴键”到知识问答智能体:RAG与记忆工程实践

为什么敢让AI智能体执行系统命令?mercury-agent多层权限系统完整解析

发布时间:2026/9/30 0:50:21
为什么敢让AI智能体执行系统命令?mercury-agent多层权限系统完整解析 为什么敢让AI智能体执行系统命令mercury-agent多层权限系统完整解析【免费下载链接】mercury-agentSoul-driven AI agent with permission-hardened tools, token budgets, and multi-channel access. Runs 24/7 from CLI, Telegram or More.项目地址: https://gitcode.com/gh_mirrors/me/mercury-agent你有没有想过一个 7×24 小时运行的 AI 智能体凭什么敢直接在你的服务器上执行系统命令mercury-agent 给出的答案是一套多层权限系统——从命令黑名单、安全读白名单、命令段拆分防注入到文件系统目录范围管控和符号链接逃逸防护层层设卡让 AI 智能体既能干活又作不了大恶。本文带你从零看懂这套设计的每一层防护。第一层命令黑名单——永远不执行的红线任何 AI 智能体跑命令第一步都得先划红线。mercury-agent 内置了一份硬性黑名单blocklist命中即拒绝无论处于什么模式、用户是否点了总是允许sudo *、rm -rf /、rm -rf ~—— 提权与灾难级删除mkfs *、dd if*、format *—— 磁盘格式化与覆写shutdown *、reboot *、halt *—— 关机重启:(){ :|: };:—— 经典的 Fork 炸弹del /s /q C:\*、reg delete *等 Windows 侧危险命令Blocked command: matches sudo *这份清单定义在 blocklist.ts并同步内置到权限清单默认值中permissions.ts。关键点在于黑名单检查发生在一切放行逻辑之前连Allow All 全自动模式也无法绕过。第二层安全读命令——白名单自动放行如果每条命令都要用户确认AI 智能体会被弹窗淹死。mercury-agent 为此维护了一份安全只读命令白名单ls、cat、head、tail、grep、rg、find、wc、git status、git diff、git log……这些命令只读不写在任何模式下都自动放行。而npm publish、git push、docker *、rm -rf *、curl * | sh这类有实际副作用的命令则始终需要用户确认。内置工具全景可以参考官方文档内置工具清单。第三层命令段拆分——防注入的关键一招这一层是最容易被忽略、也最见功力的设计。假设echo *在自动放行名单里那么echo hi; rm -rf ~会不会被当成echo 命令放行mercury-agent 的答案是绝不。splitShellSegments函数会把整条命令按;、、||、|、切分成独立段落还会把$(...)、反引号、子 shell()、花括号块{}单独拆出来逐段检查permissions.tsecho $(rm -rf ~)—— 命令替换被拆出单独命中黑名单拒绝 ✅ls; reboot—— 拆成两段reboot命中黑名单拒绝 ✅cat foo; rm -rf ~—— 全段必须都是安全读命令才放行此处失败转人工确认 ✅甚至连双引号内部的$(...)都会被挖出来检查——因为 bash 在双引号里同样会执行命令替换。这是一种宁可误杀、不可漏放的保守策略。第四层文件系统范围管控 符号链接防护命令之外文件读写走的是目录范围scope机制访问类型规则读在已批准范围内直接放行写Ask Me 模式下每次都询问即使范围已批准范围外路径触发approve_scope工具请求用户选 Allow本次/ Always永久保存/ Deny其中有一个隐蔽攻击面符号链接逃逸。一个路径在文字上位于工作目录内但通过 symlink 实际指向了范围外的敏感文件。mercury-agent 会在写入前对路径做realpath规范化若最终落点不在任何可写范围内直接拒绝permissions.ts。相关测试用例覆盖在 permissions.test.ts。第五层Ask Me 与 Allow All 双模式会话启动时mercury-agent 会让你选择权限模式CLI 用方向键菜单Telegram 用内联按钮 Ask Me默认文件写入、shell 命令、范围变更都要确认选项为 Yes / No /Always选 Always 即切换为自动放行且按命令精确记忆✅ Allow All本次会话全自动批准重启后重置值得注意的是远程安全隔离本地 CLI 的全部允许永远不会悄悄抬高来自 Telegram/云端会话的远程请求permissions.ts——你在家点了 Allow All不代表远程消息也能免确认执行命令。权限交互的完整行为见官方文档Permissions。动手试试权限如何落地所有权限规则持久化在~/.mercury/permissions.yaml随时可编辑mercury-agent 不会绕过手工修改。执行链路很直白AI 调用run_command工具 → 权限管理器checkShellCommand逐层检查 → 通过才交给子进程执行且带 120 秒默认超时保护run-command.ts。Telegram 里随时可用/permissions切换模式。总结mercury-agent 的多层权限系统回答了一个核心问题信任不是靠管住 AI而是靠设计。黑名单兜底、白名单提效、段拆分防注入、scope 管文件、符号链接防逃逸、远程通道隔离——五层防线各司其职才让让 AI 直接跑系统命令从一句豪言变成了可以 7×24 放心运行的工程现实。【免费下载链接】mercury-agentSoul-driven AI agent with permission-hardened tools, token budgets, and multi-channel access. Runs 24/7 from CLI, Telegram or More.项目地址: https://gitcode.com/gh_mirrors/me/mercury-agent创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号