权限来自受信授权
静态扫描 Skill 并记录能力需求。Grant、Intent 与受信 Context 约束动作;模型输出不能自行创建有效权限。
01 / AUTHORIZATION · PROVENANCE · EFFECTS
以运行时检查约束已接入的执行路径,将授权事实与模型提议、结果声明分别处理。
静态扫描 Skill 并记录能力需求。Grant、Intent 与受信 Context 约束动作;模型输出不能自行创建有效权限。
在工具入口检查任务授权与参数来源,需要审批的动作在执行前重新核验。相同收件人值,也可能因来源不同得到不同决策。
签名回执关联动作,独立观察文件或受控接收端的效果。缺失或冲突的证据不能被工具的“成功”返回替代。
02 / OBSERVABLE SCENARIOS
任务是“分析仓库、生成报告并交付给指定联系人”。显式模型夹具驱动真实 SIQ 组件,可直接观察以下检查结果。
任务授权、受信联系人以及文件和接收端效果均满足要求,完成状态通过核验。
不可信工具结果提出更换收件人,运行时阻止超出授权的交付动作。
相同收件人值分别来自可信数据库与 MCP;可信路径获准,MCP 路径被拒绝。
工具返回成功,受控接收端却没有对应事件。任务保持未完成,等待所需效果证据。
这些场景验证指定安全路径,不是实模型遭受提示注入时的攻击成功率测量。阅读评价协议 ↗
03 / REPRODUCIBLE EVIDENCE
以下是已归档的特定运行结果;每项指标保留自己的语料、环境和证据记录。
| 归档观察 | 结果 | 证据与范围 |
|---|---|---|
| 固定控制案例 | 23 / 23 满足预期 | 开发期间的受控夹具报告,不是干净发布验收。 |
| 正常任务完成 | 5 / 5 | 同一控制报告中的全部正常任务。 |
| 不安全目标实际执行 | 0 / 13 | 注册了不安全目标的案例,分母与正常任务不同。 |
| 回执与效果封装 | 318 条回执 · 20 个效果封装 | 独立验证程序的输出。 |
| 普通 Linux 浏览器复现 | 9 / 9 场景通过 | 托管 Ubuntu 记录;无需 GPU 或模型密钥。 |
| 首发源码 CI | 31 项必需检查通过 | 对应首发提交 aefab111,不是实时 CI 状态。 |
历史实模型实验的成功与失败均保留在原始报告中,不与固定夹具合并分母。托管 CI 复现不等于外部研究者的独立复现;当前未宣称已发表论文、DOI 或独立制品认证。
04 / QUICK START
准备 Git、Go 1.26.6、Python 3.12+、Node.js 22 / npm。首次安装依赖需要联网;演示无需 GPU、PostgreSQL 或企业登录。
打开 http://127.0.0.1:47621/demo,输入终端给出的一次性配对码,选择上述场景。
请使用新克隆的目录,并显式保留 --mode test;默认 demo 模式会使用已配置的真实模型。需要复现首发源码时,在启动前执行 git switch --detach research-v0.1.0-rc.1。
git clone https://github.com/maoyadongsh/siq-agent-security.git
cd siq-agent-security
bash scripts/hackathon/start.sh --mode test --port 47621
bash scripts/hackathon/healthcheck.sh
bash scripts/hackathon/pair.sh
体验完成后停止该实例:bash scripts/hackathon/stop.sh。再次启动前按复现指南归档旧状态;配对码和私密状态留在本机。
05 / COMPONENTS & INTEGRATION
本地演示独立运行。更广的接入与部署范围,分别以适配器能力矩阵和企业运行手册为依据。
Secure Agent 规划任务并选择研究、报告和交付 Skills;Go 运行时负责准入、授权、管理 API、签名回执与效果核验。
本地操作指南 →Hermes、OpenClaw 与 WorkBuddy 的具体工具入口接入。存在适配器不代表所有版本、所有调用路径都受保护。
接入能力矩阵 →多租户资产、证据、策略审批和 Edge 协调。Connectors 采集配置、目录、框架、进程、容器及集群信息。
企业部署与验证条件 →CLI、HTTP 路由、包依赖与状态转换,由发布工作流重新扫描生成。
06 / SOURCE RELEASE & AUTHENTICATION
research-v0.1.0-rc.1 包含源码归档、版本信息和校验清单,不包含新编译的二进制或模型权重。
签名绑定本仓库 GitHub Actions 发布工作流的身份,签署 SHA256SUMS,从而覆盖源码归档和 SOURCE-INFO.json。验证时必须同时核对签名身份与文件摘要。
安装 Cosign(已验证版本 v3.1.3)与 GitHub CLI,创建一个新的下载目录:
mkdir siq-release-verify
cd siq-release-verify
gh release download research-v0.1.0-rc.1 --repo maoyadongsh/siq-agent-security \
--pattern SHA256SUMS --pattern SHA256SUMS.sigstore.json \
--pattern SOURCE-INFO.json --pattern siq-agent-security-research-v0.1.0-rc.1.tar.gz
cosign verify-blob --bundle SHA256SUMS.sigstore.json \
--certificate-identity 'https://github.com/maoyadongsh/siq-agent-security/.github/workflows/release-signing.yml@refs/heads/main' \
--certificate-oidc-issuer 'https://token.actions.githubusercontent.com' \
SHA256SUMS && sha256sum --check --strict SHA256SUMS
源码固定在
aefab111
。2026-09-09 为原附件补充独立签名,未改写原附件;official_signature=false 保留首次打包的历史状态。完整验证说明与签名范围 ↗
07 / SECURITY BOUNDARIES
结合威胁模型与证据范围评估适用场景。
当前桌面模式不能阻止同 UID 恶意进程读取密钥或改写状态;Python ToolGateway 不是 OS 沙箱。
只覆盖正确接入的执行路径。来源注册与敏感级别分类仍依赖可信操作者。
文件与受控接收端的效果观察,不代表所有外部 SaaS 的交付证明;普通结果关联与独立效果证据的证明范围不同。
固定小语料与模型夹具不构成通用提示注入防护或生产安全认证;跨平台编译不等于原生平台验收。
BUILD · REPRODUCE · REVIEW
欢迎普通 Linux 复现、来源解释、夹具诊断、指标纠错,以及有来源依据的负向案例。