RFC: 工具调用的确定性执行边界 (任务文本是不可信的输入)
作者: grimdalltech创建于 2026年8月30日更新于 2026年9月8日
SWE代理的最大机构设计意味着任务本身(问题文本)是不信任的输入. 在实际使用中(私人回购,ENIGMA,自定义任务),恶意发出体会被直接即时注入代理持有外壳,GitHub令牌和API密钥. 建议(可选的,默认的):确定工具前调用政策钩子——秘密拒绝,失败闭路 Egress允许列表,git远程允许列表,每个运行的支出上限,签名的收据(也使得轨迹可以用于研究). 暗影默认,硬块通过旗帜,关闭时零变化. 有兴趣在这里还是迷你SWE代理? 乐于贡献执行+测试. (调和之提议,而非阴虚之所出也
内容来源: SWE-agent/SWE-agent