为什么敢让AI智能体执行系统命令?mercury-agent多层权限系统完整解析
为什么敢让AI智能体执行系统命令mercury-agent多层权限系统完整解析【免费下载链接】mercury-agentSoul-driven AI agent with permission-hardened tools, token budgets, and multi-channel access. Runs 24/7 from CLI, Telegram or More.项目地址: https://gitcode.com/gh_mirrors/me/mercury-agent你有没有想过一个 7×24 小时运行的 AI 智能体凭什么敢直接在你的服务器上执行系统命令mercury-agent 给出的答案是一套多层权限系统——从命令黑名单、安全读白名单、命令段拆分防注入到文件系统目录范围管控和符号链接逃逸防护层层设卡让 AI 智能体既能干活又作不了大恶。本文带你从零看懂这套设计的每一层防护。第一层命令黑名单——永远不执行的红线任何 AI 智能体跑命令第一步都得先划红线。mercury-agent 内置了一份硬性黑名单blocklist命中即拒绝无论处于什么模式、用户是否点了总是允许sudo *、rm -rf /、rm -rf ~—— 提权与灾难级删除mkfs *、dd if*、format *—— 磁盘格式化与覆写shutdown *、reboot *、halt *—— 关机重启:(){ :|: };:—— 经典的 Fork 炸弹del /s /q C:\*、reg delete *等 Windows 侧危险命令Blocked command: matches sudo *这份清单定义在 blocklist.ts并同步内置到权限清单默认值中permissions.ts。关键点在于黑名单检查发生在一切放行逻辑之前连Allow All 全自动模式也无法绕过。第二层安全读命令——白名单自动放行如果每条命令都要用户确认AI 智能体会被弹窗淹死。mercury-agent 为此维护了一份安全只读命令白名单ls、cat、head、tail、grep、rg、find、wc、git status、git diff、git log……这些命令只读不写在任何模式下都自动放行。而npm publish、git push、docker *、rm -rf *、curl * | sh这类有实际副作用的命令则始终需要用户确认。内置工具全景可以参考官方文档内置工具清单。第三层命令段拆分——防注入的关键一招这一层是最容易被忽略、也最见功力的设计。假设echo *在自动放行名单里那么echo hi; rm -rf ~会不会被当成echo 命令放行mercury-agent 的答案是绝不。splitShellSegments函数会把整条命令按;、、||、|、切分成独立段落还会把$(...)、反引号、子 shell()、花括号块{}单独拆出来逐段检查permissions.tsecho $(rm -rf ~)—— 命令替换被拆出单独命中黑名单拒绝 ✅ls; reboot—— 拆成两段reboot命中黑名单拒绝 ✅cat foo; rm -rf ~—— 全段必须都是安全读命令才放行此处失败转人工确认 ✅甚至连双引号内部的$(...)都会被挖出来检查——因为 bash 在双引号里同样会执行命令替换。这是一种宁可误杀、不可漏放的保守策略。第四层文件系统范围管控 符号链接防护命令之外文件读写走的是目录范围scope机制访问类型规则读在已批准范围内直接放行写Ask Me 模式下每次都询问即使范围已批准范围外路径触发approve_scope工具请求用户选 Allow本次/ Always永久保存/ Deny其中有一个隐蔽攻击面符号链接逃逸。一个路径在文字上位于工作目录内但通过 symlink 实际指向了范围外的敏感文件。mercury-agent 会在写入前对路径做realpath规范化若最终落点不在任何可写范围内直接拒绝permissions.ts。相关测试用例覆盖在 permissions.test.ts。第五层Ask Me 与 Allow All 双模式会话启动时mercury-agent 会让你选择权限模式CLI 用方向键菜单Telegram 用内联按钮 Ask Me默认文件写入、shell 命令、范围变更都要确认选项为 Yes / No /Always选 Always 即切换为自动放行且按命令精确记忆✅ Allow All本次会话全自动批准重启后重置值得注意的是远程安全隔离本地 CLI 的全部允许永远不会悄悄抬高来自 Telegram/云端会话的远程请求permissions.ts——你在家点了 Allow All不代表远程消息也能免确认执行命令。权限交互的完整行为见官方文档Permissions。动手试试权限如何落地所有权限规则持久化在~/.mercury/permissions.yaml随时可编辑mercury-agent 不会绕过手工修改。执行链路很直白AI 调用run_command工具 → 权限管理器checkShellCommand逐层检查 → 通过才交给子进程执行且带 120 秒默认超时保护run-command.ts。Telegram 里随时可用/permissions切换模式。总结mercury-agent 的多层权限系统回答了一个核心问题信任不是靠管住 AI而是靠设计。黑名单兜底、白名单提效、段拆分防注入、scope 管文件、符号链接防逃逸、远程通道隔离——五层防线各司其职才让让 AI 直接跑系统命令从一句豪言变成了可以 7×24 放心运行的工程现实。【免费下载链接】mercury-agentSoul-driven AI agent with permission-hardened tools, token budgets, and multi-channel access. Runs 24/7 from CLI, Telegram or More.项目地址: https://gitcode.com/gh_mirrors/me/mercury-agent创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

superpowers实战:为Codex注入技能包,打造半自主AI编码代理

superpowers实战:为Codex注入技能包,打造半自主AI编码代理

朋友们,最近不管刷哪个开发社区,都能看到“superpowers”这个热词蹭蹭往上涨,连着“superpowers java”“codex superpowers”一起冲上热搜榜。我一开始也以为又是某个炫酷前端框架,结果仔细扒了一圈才发现,这玩意儿跟…

2026/9/30 0:47:47 阅读更多 →
Argent Device Providers 生态指南:让 IDE 与编辑器无缝接入设备自动化

Argent Device Providers 生态指南:让 IDE 与编辑器无缝接入设备自动化

Argent Device Providers 生态指南:让 IDE 与编辑器无缝接入设备自动化 【免费下载链接】argent An agentic toolkit to control, debug, and profile iOS and Android apps. Made by Software Mansion. 项目地址: https://gitcode.com/gh_mirrors/arg/argent …

2026/9/30 0:47:47 阅读更多 →
国产芯片BOM选型实战:参数之外的确定性、兼容性与TCO

国产芯片BOM选型实战:参数之外的确定性、兼容性与TCO

1. 为什么整机工程师看到这三家名字就下意识皱眉——BOM选型不是比参数,是比“能落地的确定性”最近帮一家做智能穿戴设备的客户做新项目BOM冻结,他们原计划用某国际大厂的射频前端模组,但交期卡在42周,产线等不起。临时转向国产替…

2026/9/30 0:47:47 阅读更多 →

最新新闻

SOAR+MSSP协同落地实操指南:三层能力矩阵与工程化交付

SOAR+MSSP协同落地实操指南:三层能力矩阵与工程化交付

简介:本资源是一份面向政企IT运维团队、安全服务提供商及等保合规建设人员的《网络及信息化安全运营服务项目方案》完整技术文档,聚焦大型IT数据中心全生命周期安全运营实践,覆盖风险识别、监测响应、补丁管理与应急处置等核心能力构建。文档…

2026/9/30 8:47:10 阅读更多 →
视频上传怎么做才可靠?接收、存储、校验与管理的实现方案

视频上传怎么做才可靠?接收、存储、校验与管理的实现方案

视频上传最容易被低估:前端把 MP4 提交给接口,后端把它写进目录,看上去就完成了。但当文件变大、并发上传增加、用户重复提交、磁盘空间紧张,或者后续需要预览、转码、下载和删除时,“保存一个路径”的做法很快失效。 …

2026/9/30 8:47:10 阅读更多 →
PEG化靶向多肽设计及功能基团偶联定制

PEG化靶向多肽设计及功能基团偶联定制

什么是靶向多肽PEG修饰?靶向多肽是一类能够识别特定受体、细胞或组织的短链氨基酸序列,常用于纳米递送、分子探针、生物材料等研究。PEG即聚乙二醇,将PEG连接到靶向多肽上,可以调节分子的亲水性、空间位阻以及与其他材料连接时的间…

2026/9/30 8:47:10 阅读更多 →
从零搭建带回溯记忆的LLM Agent系统:MCP协议与Docker部署实战

从零搭建带回溯记忆的LLM Agent系统:MCP协议与Docker部署实战

1. 从“hindsight”说起:为什么我们需要给Agent装上“后视镜”第一次看到“hindsight”这个词,我脑子里蹦出来的不是词典释义,而是自己踩过的一个坑。去年我搭了一个基于LLM的客服Agent,上线第一周表现惊艳,第二周开始…

2026/9/30 8:47:10 阅读更多 →
数据怎么分析?实用分析方法与实操步骤全解析

数据怎么分析?实用分析方法与实操步骤全解析

作为研究生,文献海量、实验乱飞、论文卡壳、组会频繁……一天不高效就落后别人十条街! 今天我精选2026年最火的4款纯AI驱动科研神器,切问学术打头阵,从文献精准挖宝到写作一键起飞、总结自动化、数据提取零压力,全流程…

2026/9/30 8:47:10 阅读更多 →
AWS原生CDP架构实战:从埋点接入到实时标签的端到端链路

AWS原生CDP架构实战:从埋点接入到实时标签的端到端链路

简介:本资源是一份面向企业数字化转型从业者、数据平台架构师及云解决方案工程师的实战型技术分享PPT,聚焦如何基于AWS构建高可用、可扩展的智能客户数据平台(CDP),系统解决客户数据孤岛、实时分析滞后与营销闭环难落地…

2026/9/30 8:46:09 阅读更多 →

日新闻

Base64 图片头部特征识别:从文件头到格式判断的完整指南

Base64 图片头部特征识别:从文件头到格式判断的完整指南

1. 项目概述:为什么说看懂 base64 图片头部是基本功这几年跟 base64 打交道的机会越来越多,后端接口返回图片、前端渲染验证码、小程序里存小图、还有一些老系统导出报表,动不动就给你一段长到怀疑人生的 base64 字符串。很多人拿到字符串就直…

2026/9/30 0:00:35 阅读更多 →
Java公交站牌广告管理系统:JSP+Servlet+MySQL实战落地指南

Java公交站牌广告管理系统:JSP+Servlet+MySQL实战落地指南

简介:本资源是一份面向Java初学者与课程设计学生的公交站牌广告灯箱管理系统毕业设计文档,聚焦城市公共广告资源信息化管理痛点,提供从需求分析到技术实现的完整方案。文档采用标准学术论文结构,含摘要、英文摘要、目录及五章正文…

2026/9/30 0:00:35 阅读更多 →
用 Redis Lua 构建大模型 API 多租户原子配额治理体系

用 Redis Lua 构建大模型 API 多租户原子配额治理体系

我去年年底接了一个内部 AI 平台的治理需求,背景很直接:公司把 DeepSeek、MiniMax 这类大模型 API 统一封装成内部网关,开放给几个业务团队用。结果第一个月账单出来,额度直接超了 4 倍。仔细查日志,发现原因并不复杂—…

2026/9/30 0:00:35 阅读更多 →

周新闻

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/29 8:16:59 阅读更多 →
SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/9/29 16:41:41 阅读更多 →
FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏

FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏

FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏 【免费下载链接】FireRed-OpenStoryline FireRed-OpenStoryline is an AI video editing agent that transforms manual editing into intention-driven directing through natural language …

2026/9/29 8:24:48 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/29 19:29:29 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/29 5:58:00 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/29 3:55:56 阅读更多 →