CLI-Anything 入门:让 Agent 调用真正的软件
CLI-Anything 安全:生成的命令能驱动真实软件
把安装、执行命令和文件权限一起纳入审查。
CLI-Anything 安全:生成的命令能驱动真实软件知识学习CN编辑简报更新 2026-09-26
你将学会
- 把 harness 当作代码
- 限制输入输出
- 保留审计链
开始前需要
- Python 打包基础
- 具备实际后端的合法 GUI 软件
发布社区命令之前,先完成窄范围概念验证。
先看结论
- harness 拥有被授予的后端权限。
- 文档不能证明生成代码安全。
- 审批应指向最终原生文件。
把 harness 当作代码
自动生成或社区发布的 CLI 可以执行 Python、子进程和原生应用。安装前检查源码、依赖和命令入口。
首次运行最好使用沙箱或可丢弃账户。写得漂亮的 SKILL.md 是文档,不是安全证明。
限制输入输出
原生软件可能打开工程文件中嵌入的网络资源或外部资产。测试输入用合成数据,收紧网络,并只允许写入指定目录。
辅助脚本会解析路径并创建预览目录。必须验证不受信任的 Agent 参数无法逃出目标工作区。
保留审计链
记录包与后端版本、命令参数、退出状态和输出哈希。预览与最终文件要分清,方便运营人员知道批准的是哪个成果。
本系列没有进行渗透测试。以上是供选定 harness 落地验证的威胁模型,还需结合实际权限配置。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
安装前审查包与原生程序。
- 2
用受限账户运行合成任务。
- 3
核对路径处理,保留命令和结果证据。
可复制示例
text
Boundary: restricted process | pinned package | allowed workspace | reviewed artifact常见问题
可以让 Agent 操作主个人目录吗?
专用工作区能降低误覆盖和数据暴露风险。
预览可以直接公开吗?
分享前检查来源与内容,它可能泄露工程数据。
资料来源
- CLI-Anything / README.md来源核查 2026-09-26
- CLI-Anything / cli-anything-plugin/HARNESS.md来源核查 2026-09-26
- CLI-Anything / cli-anything-plugin/preview_bundle.py来源核查 2026-09-26