Function Calling 权限怎么收:工具裁剪、参数校验与沙箱
Function Calling 权限怎么收工具裁剪、参数校验与沙箱在给大语言模型集成 Function Calling 工具时由于模型具备触发数据库读写、内部 API 调用及代码执行的能力若缺乏严格的工程隔离与权限控制会带来显著的安全风险。Prompt 注入Prompt Injection攻击常常利用非可信输入尝试诱导模型调用高危工具。若后端系统直接信任并执行模型返回的 Tool Call 决策而缺乏确定性的权限隔离与参数校验容易引发越权访问与恶意指令执行。大模型本身是非确定性的绝对不能把安全防御押宝在 Prompt“请你不要调用高危函数”的软约束上。必须在工程层面建立包括Tool 切片权限隔离、二次 Schema 硬校验与人工确认以及代码执行沙箱在内的三重确定性硬防线。flowchart TD UserPrompt[用户 Prompt 输入 / 外部网页文本] -- LLM[大语言模型 LLM] subgraph DefenseLayer1[防线一: RBAC 动态 Tool Schema 裁剪] RBACFilter[根据当前 User Role 过滤权限] RBACFilter --|仅提供当前用户授权的 Tools| SystemPromptSchema[构造发送给 LLM 的 Tools 定义] end LLM --|输出 Tool Call 决策| ToolInterceptor[Function Call 安全拦截器] subgraph DefenseLayer2[防线二: Pydantic 参数硬校验 高危闸门] ToolInterceptor -- SchemaCheck{Pydantic 类型与正则边界校验} SchemaCheck --|校验失败| Reject1[拒绝执行并反馈 Error 给 LLM] SchemaCheck --|校验通过| AuditCheck{是否为高危操作?\n如: 扣款 / 删除 / 发送邮件} AuditCheck --|是| HumanInLoop[Human-in-the-loop 人工二次确认闸门] end subgraph DefenseLayer3[防线三: 代码/Shell 物理沙箱] AuditCheck --|否 / 人工通过| Sandbox[Restricted Docker Sandbox 离线容器] Sandbox -- ExecResult[受限资源执行并返回产物] end1. 第一道防线基于 RBAC 的动态 Tool Schema 裁剪最安全有效的方法就是根本不让未授权的 Tool Schema 暴露在大模型的视野里。很多开发者图省事把系统里几十个工具包括查询接口、管理员删除接口、转账接口全部丢进系统 Prompt 的tools列表里试图靠 Prompt 叮嘱大模型“普通用户询问时不要调用管理员工具”。这简直是把家门钥匙直接挂在了大门口。Prompt 注入攻击可以非常轻松地绕过这种提示词拦截。工程上的标准做法是在构造 LLM 请求前首先校验当前 HTTP 请求用户的 RBAC 身份。根据用户权限动态剪裁tools数组。对于普通普通权限用户管理员级别的工具在请求阶段就被完全剔除。模型即使想被诱导调用也根本不知道该工具的存在。from typing import List, Dict, Any from pydantic import BaseModel class ToolDefinition(BaseModel): name: str description: str required_role: str # 所需最低角色权限: USER, OPERATOR, ADMIN parameters: Dict[str, Any] # 全局工具注册表 SYSTEM_TOOLS_REGISTRY: List[ToolDefinition] [ ToolDefinition( namequery_user_balance, description查询当前登录用户的账户余额, required_roleUSER, parameters{type: object, properties: {user_id: {type: string}}} ), ToolDefinition( namerefund_user_order, description针对特定订单发起退款, required_roleOPERATOR, parameters{type: object, properties: {order_id: {type: string}}} ), ToolDefinition( namedrop_database_table, description危险: 删除特定数据库表, required_roleADMIN, parameters{type: object, properties: {table_name: {type: string}}} ) ] def filter_tools_for_user(user_role: str) - List[Dict[str, Any]]: 根据用户角色动态切片裁剪暴露给 LLM 的 Tools 列表 role_hierarchy {USER: 1, OPERATOR: 2, ADMIN: 3} current_level role_hierarchy.get(user_role, 0) allowed_tools [] for tool in SYSTEM_TOOLS_REGISTRY: required_level role_hierarchy.get(tool.required_role, 99) # 仅放行当前角色有权限调用的 Tool if current_level required_level: allowed_tools.append({ type: function, function: { name: tool.name, description: tool.description, parameters: tool.parameters } }) return allowed_tools如果一个普通用户的user_role是USER那么发送给 LLM 的 HTTP 载荷里就只有query_user_balance这一个工具。大模型从物理层面丧失了执行高危操作的可能性。2. 第二道防线参数 Pydantic 校验与高危操作二次确认即便用户具有相关权限大模型生成的参数也可能存在越权或者逻辑漏洞。例如模型可能生成了一个user_id../../etc/passwd的恶意路径参数或者把扣款金额传成了负数-1000。拦截器必须对模型导出的 JSON 参数进行严密的 Pydantic 类型与正则表达式校验。同时对于具有破坏性或资金变更的 Tool Call如删除数据、支付转账引入Human-in-the-loop人工在环确认机制。系统拦截该调用向用户前端弹出确认对话框只有用户点击确认后方可真正触发后台执行。from pydantic import BaseModel, Field, field_validator import re class RefundOrderSchema(BaseModel): order_id: str Field(..., description退款订单 ID) amount: float Field(..., gt0, le10000, description退款金额必须大于 0 且不超过 10000) reason: str Field(..., min_length5, description退款原因说明) field_validator(order_id) def validate_order_id_format(cls, v: str) - str: # 强制格式校验防止 SQL 注入与路径穿越 if not re.match(r^ORD-\d{8}-\w{4}$, v): raise ValueError(订单 ID 格式非法必须符合 ORD-YYYYMMDD-XXXX 规范) return v class SecureToolExecutor: 工具安全执行拦截器 staticmethod def execute_refund(raw_args_json: str, is_human_confirmed: bool False) - Dict[str, Any]: # 1. 强制 Pydantic Schema 校验 try: args RefundOrderSchema.model_validate_json(raw_args_json) except Exception as e: return {success: False, error: fLLM 生成参数拦截失败: {str(e)}} # 2. 高危操作 Human-in-the-loop 硬拦截 if not is_human_confirmed: return { success: False, status: REQUIRES_HUMAN_CONFIRMATION, pending_action: { tool: refund_user_order, details: args.model_dump() }, message: 高危退款操作已挂起请在前端界面点击确认。 } # 3. 执行真正的业务扣款逻辑 return {success: True, transaction_id: TX_9901823, refunded_amount: args.amount}3. 第三道防线代码执行工具的 Docker 物理沙箱隔离如果你的 Agent 需要运行 Python 代码或者 Shell 指令如 Data Interpreter 类型 Agent绝不能直接在主机上执行exec()或subprocess.run()。攻击者可以通过一行import os; os.system(rm -rf /)直接摧毁宿主机。对于代码执行类 Tool必须将其投递到资源受限的微型 Docker 沙箱容器中执行。沙箱容器必须具备以下硬约束禁用网络连接NetworkMode: none限制 CPU 核心数与内存最大上限如 256MB防止死循环吃满 CPU 资源将根文件系统设置为只读ReadOnlyRootfs: true仅挂载受限的/tmp目录。通过动态权限切片限制工具暴露范围借助 Schema 硬校验拦截非法参数并利用物理沙箱隔离代码执行环境能够构建安全可控的 Function Calling 工程防护体系。

相关新闻

校园外卖小程序开发:技术选型与性能优化实战

校园外卖小程序开发:技术选型与性能优化实战

1. 校园外卖平台的市场需求与技术选型校园外卖场景具有鲜明的特殊性:封闭的用户群体、集中的配送区域、固定的用餐时段。传统外卖平台在校园环境中存在几个痛点:配送费过高(学生群体对价格敏感)、商家抽成比例大(校园周…

2026/8/12 22:11:44 阅读更多 →
React 存量页面渐进重构:双轨状态与 Profiler 灰度打点

React 存量页面渐进重构:双轨状态与 Profiler 灰度打点

React 存量页面渐进重构:双轨状态与 Profiler 灰度打点 大型 React 存量系统最怕重构。系统里堆着五年前写的旧 Class 组件、层层嵌套的 Context 状态树,还有动不动就触发全局 Re-render 的 Redux 巨石对象。 团队想引入 AI 辅助进行渲染性能优化与组件拆…

2026/8/14 0:03:38 阅读更多 →
Node.js异步编程演进:从回调地狱到Async/Await的完整实践指南

Node.js异步编程演进:从回调地狱到Async/Await的完整实践指南

1. 项目概述:从路径拼接的“小事”说起最近在重构一个老旧的Node.js项目,一个看似简单的需求让我重新审视了整个异步编程的演进历程。需求很简单:读取一个配置文件,根据配置里的路径,去拼接一个完整的文件路径&#xf…

2026/8/12 22:10:43 阅读更多 →

最新新闻

如何低成本快速建设一个微商的网站并实现销量爆发式增长全攻略

如何低成本快速建设一个微商的网站并实现销量爆发式增长全攻略

在这个万物互联、指尖触达一切的时代,如果你还在纠结要不要搞自己的私域流量池,要不要搞自己的独立商城,那我只能告诉你,你的竞争对手可能已经悄悄把客户圈走了。很多人一提到“建设一个微商的网站”,脑海中浮现的往往是那些花里胡哨、代码乱飞、加载慢得像蜗牛的科技产品…

2026/8/14 5:25:37 阅读更多 →
驾驶事故处理策略

驾驶事故处理策略

拿了驾照2个月,平时租车先练练,这里总结一下事故处理操作指南,防范于未然。其他blog如下: 学车过程与经验记录:(考证相关) https://blog.csdn.net/runafterhit/article/details/117394820 自动挡…

2026/8/14 5:25:37 阅读更多 →
Windows 10硬盘卡顿终极解决指南:从诊断到优化,告别系统延迟

Windows 10硬盘卡顿终极解决指南:从诊断到优化,告别系统延迟

1. 项目概述:当Windows 10遇上硬盘“卡顿”如果你正在用Windows 10,并且感觉电脑时不时就“卡”一下,鼠标转圈,程序无响应,那种感觉就像开车时突然踩了一脚急刹,非常影响效率。这种“卡顿”很多时候并非CPU…

2026/8/14 5:25:37 阅读更多 →
仅需25秒!山东科技大学开发高性能燃料电池阴极:高功率、耐CO₂、稳定运行250小时

仅需25秒!山东科技大学开发高性能燃料电池阴极:高功率、耐CO₂、稳定运行250小时

导读:中温固体氧化物燃料电池要降低工作温度,首先要跨过阴极氧还原反应变慢这道门槛;而含Sr钙钛矿阴极又容易受CO2侵蚀。山东科技大学Ye Han团队将Bi0.5Sr0.5FeO3−δ(BSFO)与Ce0.8Pr0.2O2−δ(CPO&#xf…

2026/8/14 5:25:37 阅读更多 →
揭秘叶县建设局网站背后的民生温度与工程品质

揭秘叶县建设局网站背后的民生温度与工程品质

在这个信息爆炸、指尖触达一切的时代,我们对于政府部门的印象,往往还停留在那些厚重的文件柜、繁琐的办事流程或者是那个总是排着长队的办事大厅里。很多人提到“叶县建设局”,脑海里浮现的可能是钢筋水泥的冰冷触感,或者是轰鸣作响的建筑工地。但是,当我真正沉下心来,去…

2026/8/14 5:25:37 阅读更多 →
Linux系统用户态根据虚拟地址获取物理地址的方式

Linux系统用户态根据虚拟地址获取物理地址的方式

之前做项目的时候,也会遇到过根据页表,由虚拟地址翻译物理地址的需求,一般的做法是HACK内核,在内核中加入HACK代码,思路无非就是通过页表进行转换,但是现在有了一种新的方式,这种方式下,不需要HACK内核,也不需要重新编译内核,便能够根据进程的虚拟地址,得到它的物理…

2026/8/14 5:24:37 阅读更多 →

日新闻

临沂网站建设铭镇:深耕本土数字生态,以匠心铸就企业品牌核心竞争力

临沂网站建设铭镇:深耕本土数字生态,以匠心铸就企业品牌核心竞争力

在这个流量为王、视觉至上的互联网时代,对于临沂乃至整个山东乃至全国的传统中小企业来说,拥有一张精美的“数字名片”早已不再是可选项,而是生存的必答题。每当夜幕降临,沂河两岸灯火辉煌,物流之都的喧嚣逐渐沉淀为对未来的思考。我们常常听到老板们在茶余饭后探讨:为什…

2026/8/14 0:00:26 阅读更多 →
Flutter与OpenHarmony实现剧本杀组队表单开发实战

Flutter与OpenHarmony实现剧本杀组队表单开发实战

1. 项目概述在移动应用开发领域,跨平台框架Flutter因其高效的开发体验和出色的性能表现,已经成为众多开发者的首选。而OpenHarmony作为新兴的操作系统平台,其开放性和灵活性为开发者提供了全新的可能性。本文将聚焦于一个实际应用场景——剧本…

2026/8/14 0:00:26 阅读更多 →
大连网站建设找简维科技:为您打造懂业务更懂用户的数字化转型引擎

大连网站建设找简维科技:为您打造懂业务更懂用户的数字化转型引擎

在这个数字化浪潮席卷全球的今天,企业想要在激烈的市场竞争中站稳脚跟,拥有一张好看的“数字名片”已经远远不够了。很多老板在刚开始接触互联网业务时,都有一个共同的困惑:为什么我花了钱建的网站,就像是在真空中自嗨?访客进来转了两圈就跑了,线索石沉大海,甚至连客服…

2026/8/14 0:01:27 阅读更多 →

周新闻

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁 【免费下载链接】baidupankey 在线查询网盘提取码(维护中 rm repo) 项目地址: https://gitcode.com/gh_mirrors/ba/baidupankey 你是否曾经在深夜寻找一份重要资料&#x…

2026/8/13 2:38:34 阅读更多 →
如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南 【免费下载链接】chinese_license_plate_generator 中国车牌生成器 项目地址: https://gitcode.com/gh_mirrors/ch/chinese_license_plate_generator 中国车牌生成器是一个基于Python的开源项目&#xff0c…

2026/8/13 10:41:52 阅读更多 →
收藏!小白程序员轻松入门大模型,从Harness工程开始实践

收藏!小白程序员轻松入门大模型,从Harness工程开始实践

文章强调学习大模型不应只关注模型本身,而应重视模型外的系统搭建,即Harness。提出AgentModelHarness的实用公式,详细介绍Harness的四个层次:持久化层、执行层、控制层和观察与验证层。文章还探讨了上下文工程、工具设计、AGENTS.…

2026/8/13 10:41:51 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/13 10:41:50 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/13 10:41:49 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/13 10:41:49 阅读更多 →