今天最重的信号不是新模型,而是一条策略变更:auto 模式把云凭证、egress、跨租户这几类越权动作从默认放行改成默认拒绝。同一天两个独立 guardrail 项目也都选择用 hook 触发本地策略引擎——安全边界正从 prompt 搬进可审计的规则代码。
auto 模式划红线:Containment Escape 规则把「越权」从信任问题变成拒绝列表
热度盘面 Top 4
-
2.1.257 为 auto 模式加入 Containment Escape 规则:云 metadata 凭证抓取、egress 逃逸、跨租户越权不再默认自动放行,除非环境显式标记为预期;2.1.259 追加 --permission-prompts none,给无人值守 headless 场景一个「全部拒绝」的确定性开关。(据官方 changelog v2.1.257 / v2.1.259)
编辑注 auto 模式过去赌模型判断力不出错,现在是先假设它会出错,把最贵的几类越权硬编码进拒绝列表——这才是能上生产的姿态。
-
新出的 PreToolUse hook 守护进程:每次 tool call 先过本地 OPA Rego 策略引擎再执行,官方给出中位延迟约 8ms,安装时自动识别 Claude Code / Codex / Cursor 并接好 hook。(88★,据 GitHub API 快照)
编辑注 把 guardrail 从 prompt 里的一句叮嘱,变成可审计、可测试的策略代码——这是 hook 生态该往的方向,值得花时间看它的 Rego 规则怎么写。
-
面向 Claude Code / Codex 的 secret / PII 泄露 guardrail,通过 hook 拦截 Write / Edit / MultiEdit / apply_patch / Bash / WebFetch / WebSearch / MCP 等工具调用中的敏感内容,支持 block 或 mask 两种模式。(26★,据 GitHub API 快照)
编辑注 把 WebFetch / WebSearch 也纳入检查面——这两个出口最容易被当成「只是读」,恰恰是泄密最隐蔽的路径。
-
仍是把 agent 显式编成状态机图、系统化处理 checkpoint 与循环控制的代表项目,41k★ 的体量说明这条路线还有稳定受众。(据 GitHub API 快照)
编辑注 需要可恢复中断点的 loops,这比自己攒状态机省心;但要接受它把控制流全部显式化的代价,不是每个 harness 都值得这笔投入。