agent
测试Agent或AI IDE的工作区信任、审批提示、敏感文件保护与权限缓存模型。 适用于评估首次打开项目、切换信任状态、批准工具调用、批准MCP或批准配置后, 是否存在预信任执行、审批复用、TOCTOU、提示弱化或范围漂移。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
测试Agent或AI IDE的工作区信任、审批提示、敏感文件保护与权限缓存模型。 适用于评估首次打开项目、切换信任状态、批准工具调用、批准MCP或批准配置后, 是否存在预信任执行、审批复用、TOCTOU、提示弱化或范围漂移。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
测试Agent的Hook、子Agent、任务Agent与工作流扩展点的安全边界。 适用于评估项目级Hook、用户级Hook、子Agent提示文件、工具权限继承、 输入传递、审批绕过与持久化执行风险。
测试Agent skill、规则文件、插件、MCP配置与本地自动发现路径的供应链风险。 适用于评估SKILL.md、规则文件、marketplace来源、自动发现目录、 扫描器与基准环境,并围绕安装、更新、启用、引用四个阶段做安全审查。
测试AI IDE中超出MCP与终端过滤范围之外的代码执行面。适用于评估Hook滥用、二进制植入、IDE设置利用、工具定义自动加载,或环境变量前缀 相关向量。模式按交互层级排序:Tier 1为零交互,Tier 4为已信任工作区 且需要特定动作。
规划并串联面向AI IDE的多阶段攻击链。适用于把单点漏洞能力组合成 端到端利用路径、评估整体安全姿态,或分析各个漏洞如何经由文件写入 这个枢纽连接起来。每条链都按交互层级分类,便于优先挑选更容易形成 报告价值的发现。
在对AI IDE做漏洞测试前,先绘制攻击面。适用于评估AI IDE的功能边界、 文档盲区、配置文件位置与自动加载路径,并按交互层级给每个发现标注优先级。
测试AI IDE的数据外传能力。适用于评估Markdown图片渲染、Mermaid图表、 预配置URL拉取、模型提供方重定向、WebView渲染,及其他出站通道。
| name | Agent工作区信任与审批测试 |
| description | 测试Agent或AI IDE的工作区信任、审批提示、敏感文件保护与权限缓存模型。 适用于评估首次打开项目、切换信任状态、批准工具调用、批准MCP或批准配置后, 是否存在预信任执行、审批复用、TOCTOU、提示弱化或范围漂移。 |
本skill专门讨论一个常被忽视的边界:Agent什么时候开始信任工作区,什么时候开始执行高风险动作。
很多问题不只出在提示词注入本身,还出在这些地方:
| 层级 | 典型场景 |
|---|---|
| Tier 1 | 打开项目或接受信任提示后立即触发,无需额外交互 |
| Tier 2 | 用户做一次正常Agent交互,系统在该过程中复用已有信任或审批 |
| Tier 3 | 用户必须点一次明确批准,如Allow、Approve、Trust |
| Tier 4 | 用户已信任项目,且还需执行某个特定动作才触发 |
审批问题往往不会单独成链,但会把原本较弱的原语升级到更低交互层级。
先画状态机。 至少区分:未打开、已打开未信任、已信任未批准工具、已批准部分工具、重开项目后。
记录首次启动顺序。 看看到底是先弹提示,还是先读配置、先起Hook、先连MCP、先发网络请求。
逐类测批准粒度。 分别测试:
做一次变更后复测。 先批准无害内容,再改成危险内容,检查旧批准是否仍然生效。
重开项目再测。 检查批准是否跨会话、跨重启、跨pull被保留。
MCP配置投毒测试提示词注入攻击链测试终端过滤绕过测试AI-IDE代码执行面测试AI-IDE攻击链编排references/trust-state-checklist.mdreferences/public-cases.mdreferences/vendor-behaviors.md