⚠️ 草稿 · 未经人工审核 · 不作正式威胁报告依据 — DRAFT, pending human review

TaiChu SecurityProfile · GapProfile

版本 B · 软约束 guided SC 五维解剖 · 17 工具覆盖矩阵 · 18 SC-GAP · 来源 security_profile.json · 分析日期 2026-06-12
关键认知:triggers_sc=true 不等于有效保护。它仅表示该工具上有某 SC 触发(url_guard / 域过滤 / schema / 路径隔离),真正审查工具内容/动作语义的 SC = 0。有效盲区 = 未覆盖 ∪ 可绕过(覆盖 ≠ 保护)。

§ SC 组件五维解剖(6 个,全 Rule-Based)

组件实现激活层/检查点保护范围coverage_tag
url_guard::validate_urlRule-BasedL2 / ToolInputweb URL scheme/SSRF/凭证;不审返回内容Check-Rule-Pattern
validate_tool_callRule-BasedL2 / ToolInput工具名+required+参数类型;无危险命令检测Check-Rule-Schema
ToolDomains.allows_toolRule-BasedL1 / Registration注册时布尔域过滤;非调用时门控Check-Rule-DomainGate
load_skill 路径隔离Rule-BasedL2 / ToolInput路径边界(防 symlink 越界);无签名/完整性Check-Rule-PathBoundary
jiuwen escape_contentRule-BasedL2 / Memory文件格式转义;不防语义/prompt-injectionCheck-Rule-FormatEscape
Before/AfterToolCall HookRule-BasedL2 / Both可选挂载点;默认无 hook 直执行Check-Rule-OptionalHook

§ 17 工具覆盖矩阵

工具triggers_sc激活层保护现状SC-GAP
exec_os_apifalseL1仅域注册;调用无白名单/确认直转 hostSEMANTICEXEC-OSAPI
exec_clifalseL1RESTRICTED 纯文本提示;直转 hostSEMANTICEXEC-CLI
bashtrue*L1mobile 域默认禁;开启则无命令审查SEMANTICEXEC-BASH(域开启)
cronfalse无审查/确认/payload 校验,host 持久触发PERSIST-CRON
writefalse确认名单不含写文件;可写身份/记忆/凭证PERSIST-CONFIRM
editfalse同 write;改 IDENTITY/SOUL=重定义基线PERSIST-CONFIRM
load_skilltrue*L2仅路径隔离;frontmatter 原样进 promptSKILL-TRUST-BLIND(可绕)
web_fetchtrue*L2url_guard 仅 URL;返回零审查+外发出口WEBFETCH-EXFIL / WEBCONTENT
web_searchtrue*L2同 web_fetch;搜索结果内容零审查WEBCONTENT
app_controllerfalseL1截图无过滤;SetText 无验证;VLM 回流无审查VLM-VISUAL / WEBCONTENT
run_subagentfalseL1DenyList 仅去 run_subagent/cron;mode=All 继承父工具SUBAGENT-PRIV / -RETURN
image_fetchfalseL1web 域;二进制内容无审查TOOL-RETURN
image_generatefalseL1低敏动作无 SC(低危·无)
readfalse被篡改文件内容原样直通(二阶 IS-6)TOOL-RETURN
greptrue*L1mobile 域默认禁;开启则零审查TOOL-RETURN(域开启)
findfalse返回原样直通TOOL-RETURN
lsfalse返回原样直通TOOL-RETURN
* triggers_sc=true 的 4 工具(bash/load_skill/web_fetch/web_search/grep)所触发的 SC 均为 URL/路径/域/格式校验,无一审查内容语义。全 17 工具中有效内容审查 = 0。jiuwen append(记忆写)为 plugin 通道,覆盖见 escape_content / SC-GAP-MEMORY-SEMANTIC。

§ GapProfile · 未覆盖 SC-GAP(15 项)

SC-GAP ID影响工具/对象原因类型
SC-GAP-PERSIST-CONFIRMwrite/edit/jiuwen_append确认名单仅发消息/删除/支付,写文件/记忆全不在名单未覆盖
SC-GAP-PERSIST-CRONcron注册定时任务无审查/确认,直转 host 持久触发(最强后门 AF-7)未覆盖
SC-GAP-SEMANTICEXEC-OSAPIexec_os_api无白名单/确认直转 host,可发短信/拨号/支付/卸载未覆盖
SC-GAP-SEMANTICEXEC-CLIexec_cli/bash任意 CLI/shell 直转 host未覆盖
SC-GAP-WEBFETCH-EXFILweb_fetchurl_guard 仅拦私网/凭证,公网携带数据外发不拦未覆盖
SC-GAP-WEBCONTENT(公共根因)web_fetch/web_search/app_controller返回零 sanitize 直入 messages(agent_loop.rs:304-307)未覆盖
SC-GAP-VLM-VISUALapp_controllerVLM 视觉感知回流无过滤;SetText 无验证(IS-4)未覆盖
SC-GAP-TOOL-RETURNread/grep/find/ls/image_fetch文件/目录/二进制返回原样直通(二阶 IS-6)未覆盖
SC-GAP-SUBAGENT-PRIVrun_subagentmode=All 子 Agent 继承父高危工具(委托即提权 AF-10)未覆盖
SC-GAP-SUBAGENT-RETURNrun_subagent子 Agent summary 无 sanitize 回流(IS-2)未覆盖
SC-GAP-RELAY-MSGrelay_listen_push进站中继消息无签名/source_id 不验证(IS-3)未覆盖
SC-GAP-GATEWAY-AUTHgatewayBearer 单向 StaticToken,无 mutual TLS/证书钉扎 MITM(AF-12)未覆盖
SC-GAP-CONTEXT-INTEGRITYidentity/memory reload身份/记忆文件重载原样拼入系统提示无完整性校验(IS-7/8)未覆盖
SC-GAP-NO-SAFETY-VALIDATE* 全局无 SAFETY_VALIDATE 实装;Hook 默认无 hook 直执行未覆盖
SC-GAP-UNKNOWN-TOOL-ALLOW* 未登记工具名ToolDomains 对未知工具名 _ => true 默认放行未覆盖

§ GapProfile · 可绕过 SC-GAP(3 项,covered 但 defeatable)

SC-GAP ID被绕过的 SC绕过方式影响工具
SC-GAP-MEMORY-SEMANTICjiuwen escape_contentescape 仅防文件格式不防语义;importance=1.0 保 BM25 命中jiuwen_append
SC-GAP-RULE-DEFEAT-URLGUARDurl_guard::validate_url攻击者公网域名合法通过,URL query 携带外泄数据不拦web_fetch/web_search
SC-GAP-SKILL-TRUST-BLINDload_skill 路径隔离仅路径边界无签名,frontmatter 原样进 prompt(SSP0 真投毒不可达,仅伪造历史)load_skill

§ 配置篡改风险 + context_bypass

风险说明
confirm_list_is_prompt_softconstraintcritical唯一确认机制=AGENTS.md prompt 软约束,可被 write/edit 改写放宽措辞→全局 SecurityDegrade
base_url_redirecthigh.taichu.json base_url 可篡改→重定向 LLM 流量 MITM 接管推理
remote_sc_failopenhighrelay listen_push 反序列化失败仅日志继续不阻断(fail-open)
unknown_tool_default_allowmediumallows_tool 对未登记工具名默认放行
context_bypass(bypasses_all=true):cron_noninteractive / subagent_delegation / relay_push / second_order_read —— 四类执行路径完全旁路所有交互态 SC。
数据治理:本 HTML = [R]/K-Inn-SecurityReport(呈现 [T] security_profile.json)| ATA_LANDSCAPE 版本 B 软约束对照实验| 有效盲区=未覆盖∪可绕过