<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>ReDoS on YennJ12 Engineering Blog</title><link>https://yennj12.js.org/yennj12_blog_V4/tags/redos/</link><description>Recent content in ReDoS on YennJ12 Engineering Blog</description><generator>Hugo -- gohugo.io</generator><language>en-us</language><lastBuildDate>Fri, 07 Aug 2026 17:00:00 +0800</lastBuildDate><atom:link href="https://yennj12.js.org/yennj12_blog_V4/tags/redos/feed.xml" rel="self" type="application/rss+xml"/><item><title>QM 深度解析（四）：安全模型 — 三種 Posture、命令政策與誠實的威脅模型</title><link>https://yennj12.js.org/yennj12_blog_V4/posts/qm-multiplayer-agent-part4-security-model-zh/</link><pubDate>Fri, 07 Aug 2026 17:00:00 +0800</pubDate><guid>https://yennj12.js.org/yennj12_blog_V4/posts/qm-multiplayer-agent-part4-security-model-zh/</guid><description>大多數 Agent 專案的安全章節長這樣：「我們有沙箱、有審批、有稽核。」 QM 的安全章節有一節叫 Known limitations，列了 12 條， 第一條是「命令政策是可以繞過的」。 能寫出這一節的專案，通常比宣稱完整安全的專案安全得多。
本篇是 QM 深度解析系列 的第四篇，涵蓋 src/security/（455 行）、src/policy/command-policy.ts（816 行） 與 SECURITY.md（11KB）。
本文為技術架構分析，所有討論皆針對開源專案的公開設計，供防禦性學習使用。
一、防禦分層：哪一層擋什麼 在看細節之前，先建立全圖。QM 的防禦不是一道牆，是五層各有明確職責的閘門：
┌──────────────────────────────────────────────────────────────────────────────┐ │ L5 · 沙箱隔離（作業系統 / VM 層） ★ 真正的邊界 │ │ 每個 scope 一台獨立的電腦；microVM / Fly sprite / 本機容器 │ │ → 擋：跨 scope 讀取、宿主機存取 │ ├──────────────────────────────────────────────────────────────────────────────┤ │ L4 · Egress 政策（網路層，視後端能力而定） │ │ allowedHosts 取受眾交集、deniedHosts 取聯集 │ │ → 擋：資料外送到未授權主機 │ ├──────────────────────────────────────────────────────────────────────────────┤ │ L3 · 命令政策（程式層，決定性） ★ 減速帶，非邊界 │ │ evaluateCommand → allow / deny / require_approval │ │ → 擋：誤操作與最常見的注入形式 │ ├──────────────────────────────────────────────────────────────────────────────┤ │ L2 · Security posture（程式層，決定要不要人介入） │ │ strict：每個工具都暫停等人 / auto：分類器篩外部內容 / dangerous：都不做 │ │ → 擋：模型自主做出不該做的事 │ ├──────────────────────────────────────────────────────────────────────────────┤ │ L1 · 內容篩檢分類器（模型層，機率性） ★ 啟發式，不是保證 │ │ 對有來源標籤的外部文字與工具結果分類 auto / strict │ │ → 擋：prompt injection 的顯性形式 │ └──────────────────────────────────────────────────────────────────────────────┘ ★ 貫穿所有層：身分解析、scope 授權、grant 檢查、稽核紀錄 （這些不是「防禦層」，是系統的骨架 —— 見 Part 2） SECURITY.</description></item></channel></rss>