安全架构与权限隔离机制
作为一款工业级 AI Agent 运行时,SeekClaw 将安全防御与权限隔离置于核心地位。运行时在工具调用、文件系统读写、进程并发与网络访问层建立了多道纵深防御防线。
1. 权限审批策略(Approval Policies)
SeekClaw 支持精细化配置工具执行的审批策略,防止模型意外执行破坏性操作:
| 策略标识 | 行为说明 | 适用环境 |
|---|---|---|
never |
无需确认,自动执行安全范围内的工具调用 | 日常开发、自动化 CI 流水线 |
ask_destructive |
普通读写自动执行;对高风险操作(删除文件、强制 Git 重置)强制弹出人工确认 | 生产环境、核心业务仓库(推荐) |
always |
每一个工具调用都必须经过人工确认后才放行 | 敏感审计、演示教学环境 |
2. 破坏性指令与敏感操作拦截
运行时内置了严格的危险模式检测规则:
- Git 破坏性指令:拦截
git reset --hard、git clean -fdx、git push --force等可能导致不可逆代码丢失的操作,要求显式声明或人工二次确认。 - 系统高危路径保护:禁止修改系统级目录(如
C:\Windows、/etc、/usr)以及用户敏感私钥目录(如~/.ssh)。 - 进程超时强制保护:任何通过
bash启动的子进程默认受超时限制,防止模型意外启动死循环脚本耗尽主机资源。
3. 多进程文件锁协调器(FileLockCoordinator)
当 Desktop 客户端、CLI 终端以及后台定时任务同时运行于同一台机器时,多个 Agent 实例可能并发修改同一个项目。
SeekClaw 内置了基于文件锁(File Lock)与进程租约的协调机制:
- 写操作加锁:Agent 在调用
edit_file或write_file时,自动请求获取目标文件的排他锁。 - 读写分离保障:读操作(
read_file)支持共享读,写操作自动排队等待,彻底杜绝多 Agent 写入时的文件内容覆盖与撕裂问题。 - 租约超时自愈:若持有锁的进程异常崩溃,租约到期后锁自动释放,系统不会发生死锁。
4. 网络访问隔离与离线沙盒
- 一键网络工具隔离:在会话级别支持切换
NetworkEnabled开关。当网络关闭时,web_search、web_fetch等网络请求工具在提示词中被彻底隐藏且被运行时拦截。 - 纯离线运行:配合本地 Ollama 或 vLLM 模型,SeekClaw 可以在 100% 断网的内网军工/金融隔离环境中稳定运行,零数据出境。