gogo-agent

Harness工程——沙箱

本页原始导出仅包含标题。以下内容依据章节主题补充为工程实践指南;涉及具体项目参数时,请以实际代码与配置为准。

TL;DR

本页原始导出仅包含标题。以下内容依据章节主题补充为工程实践指南;涉及具体项目参数时,请以实际代码与配置为准。

本页原始导出仅包含标题。以下内容依据章节主题补充为工程实践指南;涉及具体项目参数时,请以实际代码与配置为准。

本章目标

为代码、命令与文件工具提供隔离执行环境,限制对宿主机和网络的影响。

核心设计

  • 进程、文件系统与网络隔离
  • 资源配额与超时
  • 产物显式导入导出

落地步骤

  1. 使用临时工作目录和非特权用户
  2. 默认禁止外网与宿主目录写入,按任务授权
  3. 记录命令、退出码、资源消耗和产物清单

常见风险

  • 仅做字符串黑名单并不能构成沙箱
  • 挂载 Docker Socket 等同于主机控制权
  • 没有资源限制可能被死循环拖垮

验收标准

实现完成后,应能用可复现的测试或运行轨迹证明:主流程结果正确,异常路径能够安全终止或恢复,权限和敏感信息没有越界,并且关键延迟、成本与失败原因可以被观测。

版本提示

模型、框架与接口会持续变化。涉及版本号、参数与生产配置时,请在实践前对照对应官方文档。

LLMentor系统化学习大模型应用工程

内容来自个人课程知识库备份,并经过结构化整理。技术版本持续演进,生产使用前请结合官方文档验证。