agent
测试Agent或AI IDE的工作区信任、审批提示、敏感文件保护与权限缓存模型。 适用于评估首次打开项目、切换信任状态、批准工具调用、批准MCP或批准配置后, 是否存在预信任执行、审批复用、TOCTOU、提示弱化或范围漂移。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
测试Agent或AI IDE的工作区信任、审批提示、敏感文件保护与权限缓存模型。 适用于评估首次打开项目、切换信任状态、批准工具调用、批准MCP或批准配置后, 是否存在预信任执行、审批复用、TOCTOU、提示弱化或范围漂移。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
测试Agent的Hook、子Agent、任务Agent与工作流扩展点的安全边界。 适用于评估项目级Hook、用户级Hook、子Agent提示文件、工具权限继承、 输入传递、审批绕过与持久化执行风险。
测试Agent skill、规则文件、插件、MCP配置与本地自动发现路径的供应链风险。 适用于评估SKILL.md、规则文件、marketplace来源、自动发现目录、 扫描器与基准环境,并围绕安装、更新、启用、引用四个阶段做安全审查。
测试AI IDE中超出MCP与终端过滤范围之外的代码执行面。适用于评估Hook滥用、二进制植入、IDE设置利用、工具定义自动加载,或环境变量前缀 相关向量。模式按交互层级排序:Tier 1为零交互,Tier 4为已信任工作区 且需要特定动作。
规划并串联面向AI IDE的多阶段攻击链。适用于把单点漏洞能力组合成 端到端利用路径、评估整体安全姿态,或分析各个漏洞如何经由文件写入 这个枢纽连接起来。每条链都按交互层级分类,便于优先挑选更容易形成 报告价值的发现。
在对AI IDE做漏洞测试前,先绘制攻击面。适用于评估AI IDE的功能边界、 文档盲区、配置文件位置与自动加载路径,并按交互层级给每个发现标注优先级。
测试AI IDE的数据外传能力。适用于评估Markdown图片渲染、Mermaid图表、 预配置URL拉取、模型提供方重定向、WebView渲染,及其他出站通道。
| name | Agent工作区信任与审批测试 |
| description | 测试Agent或AI IDE的工作区信任、审批提示、敏感文件保护与权限缓存模型。 适用于评估首次打开项目、切换信任状态、批准工具调用、批准MCP或批准配置后, 是否存在预信任执行、审批复用、TOCTOU、提示弱化或范围漂移。 |
本skill专门讨论一个常被忽视的边界:Agent什么时候开始信任工作区,什么时候开始执行高风险动作。
很多问题不只出在提示词注入本身,还出在这些地方:
| 层级 | 典型场景 |
|---|---|
| Tier 1 | 打开项目或接受信任提示后立即触发,无需额外交互 |
| Tier 2 | 用户做一次正常Agent交互,系统在该过程中复用已有信任或审批 |
| Tier 3 | 用户必须点一次明确批准,如Allow、Approve、Trust |
| Tier 4 | 用户已信任项目,且还需执行某个特定动作才触发 |
审批问题往往不会单独成链,但会把原本较弱的原语升级到更低交互层级。
先画状态机。 至少区分:未打开、已打开未信任、已信任未批准工具、已批准部分工具、重开项目后。
记录首次启动顺序。 看看到底是先弹提示,还是先读配置、先起Hook、先连MCP、先发网络请求。
逐类测批准粒度。 分别测试:
做一次变更后复测。 先批准无害内容,再改成危险内容,检查旧批准是否仍然生效。
重开项目再测。 检查批准是否跨会话、跨重启、跨pull被保留。
MCP配置投毒测试提示词注入攻击链测试终端过滤绕过测试AI-IDE代码执行面测试AI-IDE攻击链编排references/trust-state-checklist.mdreferences/public-cases.mdreferences/vendor-behaviors.md