OpenShell 是什么:AI Agent 的操作边界在哪里
OpenShell 是什么:AI Agent 的操作边界在哪里
先看沙箱、可信监督进程和网关,再评估项目提出的安全设计。
OpenShell 是什么:AI Agent 的操作边界在哪里知识学习CN编辑简报更新 2026-10-04
你将学会
- 先辨认边界
- 把策略与凭据分开
- 正确理解项目声明
开始前需要
- 一个可丢弃任务与支持的计算运行时
- 检查策略和 Provider 配置的权限
把文档中的控制声明转化成一份范围有限、可审阅的试验报告。
先看结论
- 监督进程在工作负载外做策略判断。
- 真实服务凭据不应进入 Agent 进程。
- 安全设计还需要在自己的环境中测试。
先辨认边界
OpenShell 把自主 Agent 放进沙箱,把可信监督进程放在工作负载外侧;网关负责生命周期和访问管理。固定版本的架构文档规定,外层网络围栏只允许工作负载连向监督进程。
当 Agent 能读文件、装软件和调用 API 时,仅靠提示词约束权限远远不够。文档中的文件、进程和网络控制属于运行时边界,但本系列没有在真实主机上独立验证其强度。
把策略与凭据分开
策略规定文件、进程、目标地址和 API 方法的访问范围。Provider 将服务凭据保留在不可信工作负载之外,由监督进程仅在获准请求上附加。
新建沙箱仍需核对生效策略。默认策略没有出站网络规则,但镜像、全局策略和已连接的 Provider 都可能改变结果;没有传 `--policy` 不等于没有网络权限。
正确理解项目声明
README 描述了内核级控制和对策略变更的形式化检查。这些是上游设计声明,固定版本源码可以帮助追踪预期流程,不能替代独立渗透测试或对某个部署的形式化证明。
本系列随后讨论最小试运行、部署前提、源码路径、成本与运维风险。合适的试点应从可丢弃任务开始,留下实际授予权限的记录。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
区分网关、监督进程与不可信工作负载。
- 2
让 Agent 调用外部服务前检查生效策略。
- 3
选择结果可核验、环境可丢弃的第一项任务。
可复制示例
text
Agent 工作负载 -> 沙箱调解 -> 可信监督进程 -> 获准目标
网关 -> 策略、身份和生命周期
Provider 凭据 -> 仅在监督进程侧常见问题
Agent 会直接看到 Provider 的 API Key 吗?
固定版本架构说明将凭据保存在监督进程一侧,只为获准目标的请求附加。
首次运行一定没有出站权限吗?
不一定。镜像策略、全局策略或 Provider 规则可能影响最终生效策略。
资料来源
- OpenShell / README.md来源核查 2026-10-04
- OpenShell / docs/about/architecture.mdx来源核查 2026-10-04
- OpenShell / docs/how-it-works/policies/default-policy.mdx来源核查 2026-10-04
- OpenShell / docs/how-it-works/providers/overview.mdx来源核查 2026-10-04