Shell 安全终极防护
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_15292d5a/yjkj-shell-security-ultimate。
技能介绍
问题
给大模型开放 shell 权限时,风险往往不在 ls 或 cat,而在一句被误读的 rm -rf /、dd if=/dev/zero,或陌生仓库里的 curl | bash。只靠提示词约束,命令执行前缺少硬拦截点,agent 可能把“清理临时文件”误解成删库,或把密钥内容发到错误目的地。
工作方式
shell-security-ultimate 让每条 shell 命令先分类、再执行:
- SAFE:只读或无害命令,例如
ls、cat、pwd,直接放行。 - WARN:可能修改状态的命令,例如
chmod、mv、rm,记录日志并提示确认。 - CRIT:破坏性或不可逆操作,默认阻止,直到明确批准。
技能还提供 操作日志,可追溯命令为什么被允许、标记或拦截;审批者可以 批准、拒绝或升级处理。它不替代操作系统权限或堡垒机,而是把高风险命令变成显式决策,减少静默 chmod 777、磁盘覆写和误删资源的空间。
适用边界
适合给 agent 开放 shell、需要人工审计和留痕的场景。分类仍依赖命令上下文,生产数据库、网络下载、密钥访问和不可逆操作应保留人工确认。
使用场景
- 给大模型开放服务器 shell 时,要求高危删除和覆写命令先审批并留痕。
- 审计 agent 执行过的命令,查看每条命令被标记为 SAFE、WARN 还是 CRIT 及原因。
- 限制自动化脚本修改权限或删除日志,发现误操作时人工拒绝并保留处置记录。
- 排查误删事故时,回溯 agent 尝试过的不可逆 shell 命令及审批决策。
适合人员
- 负责给 AI agent 开放 shell 的运维工程师,需要高危命令审批和审计日志。
- 构建 agent 工作流的平台工程师,希望在命令执行前加入 SAFE/WARN/CRIT 分级拦截。
- 使用 agent 做自动化部署的 SRE,需要避免 `rm`、`dd`、`chmod` 被误执行。
- 需要合规留痕的安全工程师,要求记录每条 shell 命令的分类、放行和处置结果。