直面 AI 数据泄露风险!Agentic OS 如何构筑用户代码的安全防线?

简介: AgentSight 怎么保护用户代码?

一、当代码仓库被悄然打包

2026 年 7 月,研究者在一份公开的 Grok Build 网络层分析(https://gist.github.com/cereblab/dc9a40bc26120f4540e4e09b75ffb547)中披露,xAI 的 Grok Build CLI 0.2.93 会把 Git 已跟踪文件和完整提交历史打包上传。即使提示词明确要求不要读取文件,上传包里仍包含未被模型打开的文件。后续复测显示,这项行为已被服务端开关关闭,但结果只覆盖测试所用的账号和设备。同年9 月,一位开发者在自己的电脑上发现了一个奇怪的大文件:313MB、加密,藏在一款 AI 编程助手的隐藏目录里,不只是当前的代码,还有整个 Git 仓库历史。这两次发现暴露了同一个问题:AI 编程助手可能在用户难以感知的情况下获取用户代码和完整 Git 历史,并向外发送,造成代码数据泄露。即使相关服务端接口已经关闭,用户仍难以判断客户端实际读取了什么、是否还存在其他传输通道,以及风险发生时能否及时阻断。

因此,仅凭设置页或提示词,无法确认 AI 编程助手实际读取了哪些代码、是否仍通过其他通道向外传输,以及风险发生时能否及时阻断。接下来要讨论的是,怎样记录 Agent 的文件、进程和网络行为,并对高风险动作进行处置。

二、我们的做法:先“看得见”,再“管得住”

Grok Build 的问题在于,用户很难只凭界面设置或提示词判断它实际读取了哪些文件、启动了哪些进程,以及随后连接了哪些外部地址。要判断代码、配置或凭据是否处于风险链路中,需要先从系统执行层留下记录,再根据这些事件之间的关系作出策略判断。在自研 Agentic OS 中,AgentSight OS Harness 负责执行侧记录,AgentSecCore 负责策略判断与处置。围绕这条风险链路,我们先回答三个问题。

问题一,Grok Build 实际读取了什么?

AgentSight OS Harness 从执行侧记录文件访问和进程关系。无论 Grok Build 读取源代码、Git 信息还是 .env 等敏感配置,相关行为都会留下可查询的记录。

问题二,读取这些内容后,它是否继续访问了外部地址?

AgentSight OS Harness 同时记录网络连接,并将文件访问、进程关系和外部连接关联起来。安全人员可以沿着进程链路复核 Grok Build 读取了哪些文件,随后由哪个进程发起了连接。这里能够确认的是行为链路,单凭这些记录不能直接证明具体文件内容已经被传出。

问题三,发现风险后能否及时拦截?

AgentSecCore 根据策略判断敏感文件读取、风险标记传递和外部连接是否构成风险。审计模式下,系统生成告警并保留完整记录;在已支持的拦截场景中,系统会在连接建立前拒绝请求。下一章将沿着这三个问题,复现 Grok Build 读取 .env 文件并访问外部地址的过程。

三、一次危险操作,是怎样被“看见”的

我们让 Grok Build 先读取工作区中的 .env 文件,再访问外部地址,复现“读取敏感文件后继续对外连接”的问题。验证期间,AgentSight 开启审计模式,只记录行为,不执行拦截。Grok Build 读取 .env 文件后,系统为相关进程添加 CREDENTIAL 风险标记,并沿进程关系传递。当带有该标记的进程访问外部地址时,系统触发策略判定并生成风险记录。

在风险案件视图中,可以看到相关进程携带的 CREDENTIAL 标记,系统将该行为识别为“凭据衍生数据访问了不可信网络目标”。

进一步查看审计记录,可以看到 .env 文件读取、标签传递、两个外部 IP 连接及策略判定依次关联,还原了此次风险行为的完整过程。

这次复现验证表明,AgentSight 能够在已接入范围内持续追踪并关联敏感文件读取、风险标签传递与外部网络连接,形成完整、可追溯的风险链路。

四、AgentSight 怎么保护用户代码

第三节展示了 AgentSight 在审计模式下如何关联敏感文件读取、CREDENTIAL 标记传递与外部网络连接。接下来,我们在相同环境中将 AgentSight 切换为拦截模式,并让 Grok Build 再次读取 .env 文件、尝试连接外部地址。

Grok Build 读取 .env 文件后,CREDENTIAL 标记会沿进程关系传递至发起连接的相关进程。当该进程调用 connect() 时,系统命中拦截策略,并在连接建立前拒绝请求。

风险拦截页展示了此次策略命中结果,拦截策略作用于 Grok Build 的相关进程。

结合命中记录和进程关系,可以复核从 .env 文件读取、CREDENTIAL 标记传递到外部连接尝试被拦截的过程。

拦截发生在 connect() 请求进入 TCP 协议栈之前。系统返回 -EPERM,此时 SYN 报文尚未生成,连接请求无法离开本机;Grok Build 在用户态看到的是被阻断访问外部不可信网络,并自行尝试换方式重试——但拦截发生在系统调用层,换路径也无法绕过。

这次复现验证表明,在已支持的场景中,AgentSight 能够在审计风险链路的基础上执行策略拦截,在相关进程发起外部连接时阻断此次连接尝试。

五、让 Agent 的行为可观察、可干预

围绕 Grok Build 的同一条风险路径,本次复现分别验证了 AgentSight 的审计追踪与策略拦截能力。审计模式下,系统可关联敏感文件读取、CREDENTIAL 标记传递及外部网络连接,辅助安全人员复核行为链路;在已支持的场景中切换至拦截模式后,同类连接尝试可由系统侧拒绝。

随着 AI 编程助手获得更多文件、进程和网络权限,安全控制需要覆盖实际执行过程。AgentSight 通过系统侧记录与策略执行,使关键操作可查询、可追溯,并在满足接入条件时进行干预。

欢迎大家加入 Agentic OS 钉钉交流群,群号:90400034325入群交流。


—— 完 ——

阿里云智能体操作系统 Agentic OS:Agent 系统管家,致力于打造更高效更安全的 Agent Native 环境。我们正在进入新的智能操作系统范式 Agentic OS 时代,「阿里云智能体操作系统Agentic OS」是传统操作系统上叠加的一层转换层,能更好地支持 Agent 使用操作系统,并且使 Agent 获得更好的性能。我们重新定义了操作系统,为您带来完整的 Agentic OS 体验。

相关文章
|
9天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
7630 13
|
7天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
1622 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
4天前
|
人工智能 JavaScript 芯片
DeepSeek 官方偷偷上传 Harness 桌面端安装包,我已经用上了。。附最新下载地址
DeepSeek Harness 官方的桌面端安装包被网友扒出来了,2 分钟讲明白如何使用,体验如何,适合作为 AI 编程工具么?附最新 Windows 和 Mac 双端的下载地址
1361 1
|
7天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
1112 9
|
21天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
3654 10
|
5天前
|
编解码 缓存 PyTorch
16G 显卡能跑 Qwen-Image 2.1 吗?
9月20日,阿里Qwen开源Qwen-Image-2.1:7B DiT图像模型+8B文本编码器+VAE,单模型支持文生图与图像编辑,原生输出2K PNG(含Alpha通道),支持10张参考图。在自建Qwen-Image-Bench达60.28分(开源模型第一),GenAI Showdown文生图排名7/15。16G显存可跑1024×1024(需INT8量化+ComfyUI优化),但2K需24G以上。注意其Qwen Research License限非商业用途。
581 1
|
6天前
|
人工智能 编解码 并行计算
MiniMax-H3 一键整合包技术文档:8G 显存运行 AI 漫剧制作 —— 角色替换 / 动作迁移 / 文图生视频部署与调参指南
MiniMax H3 是 MiniMax 开源的全模态视频生成模型,支持文/图/音/视多条件输入,输出最高2K、15秒带双声道音频视频。本文档详述其Int8量化版在8GB显存下的本地一键部署、三段式工作流(EDIT/REPLACE/CONTINUE)、参数调优及常见问题排查。(239字)
|
15天前
|
缓存 IDE Java
【保姆级】Android Studio下载、安装和汉化教程(2026最新)
Android Studio 是 Google 官方推出的免费 Android 应用开发集成环境,基于 IntelliJ IDEA,内置模拟器、调试器、性能分析及 Compose 界面工具,功能全面,文档丰富,是安卓开发首选工具。(239字)
1681 1

热门文章

最新文章