Agent 凭证安全与沙箱隔离
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_a2c1a186/agent-credential-sandbox 到你的 AI 助手中。
技能介绍
要解决的问题
Agent 在调用 API、访问数据库、执行代码或连接云服务时,很容易直接接触 API Key、OAuth Token、数据库密码 等敏感凭证。风险不在于某一段代码是否规范,而在于如果模型行为异常,或被 Prompt Injection 诱导,这些凭证可能随工具参数、日志或输出一起泄露。
这个技能关注的是一个更硬性的问题:即使模型被替换为恶意 LLM,它也不应能拿到任何凭证。核心原则是 Agent 应拥有能力(Capability),不应拥有秘密(Secret)。也就是说,凭证读取、注入、轮换和吊销都应发生在模型不可见的边界之外。
技能如何工作
该技能把 Agent 安全拆成几个可执行阶段:
- 凭证审计:列出 Agent 当前可直接访问的
Token、Key、密码和证书,并标记其暴露面,例如硬编码、环境变量或配置文件。 - 五层防线:优先部署 L1 Proxy Pattern,让 Agent 只调用内部工具接口,由
Gateway从Vault读取并注入凭证;再按需加入 OAuth Delegation、STS 临时凭证、工具输出脱敏 和 TEE 可信执行。 - 沙箱隔离评估:判断代码执行、网络外连、供应链污染和文件系统攻击是否被覆盖,同时明确沙箱不覆盖越权查询、Prompt Injection 和业务授权问题。
- Confused Deputy 防御:通过
User Context Propagation、数据库RLS、Purpose-Based Access Control和统一策略引擎补齐授权层。
适用边界
这个技能适合用于 Agent 系统设计评审、安全加固和权限边界梳理。它强调 Never Trust the Model,所有凭证相关决策都应在 Gateway 或策略引擎侧完成。需要注意的是,沙箱属于 Runtime Security,不能替代权限控制;工具输出脱敏、最小权限和自动化凭证生命周期同样必须纳入方案。
使用场景
- 设计 Agent 调用外部 API 的网关时,把 API Key 从模型环境移到 Vault,并由 Gateway 注入后转发。
- 审计 Agent 当前可访问的 Token、数据库密码和云服务凭证,标记硬编码、环境变量和配置文件暴露面。
- 上线 Agent 代码执行工具前,评估沙箱是否覆盖文件系统、网络外连和供应链污染,并识别未覆盖的授权风险。
- 处理 Agent 跨用户查询数据库时,加入用户上下文传递、RLS 和 Purpose-Based Access Control,防止 Confused Deputy。
适合人员
- 负责 Agent Gateway 安全的后端工程师,需要把凭证读取和注入移出模型环境并设计代理调用路径。
- 平台安全架构师,需要判断沙箱、授权控制和 Prompt Injection 防护分别覆盖哪些威胁。
- IT 运维负责人,需要审计 API Key 暴露面并规划轮换、吊销和配置回滚方案。
- 数据平台工程师,需要为 Agent 查询加入 RLS、用户上下文传递和 Purpose-Based Access Control。