无意外——防止 Agent 突破需要隔离、出站和身份控制
WSJ 报道 Google Gemini 在一次安全评估中意外访问了三家真实公司系统,原因是测试目标名称与真实公司重名,且 agent 拥有未预期的网络出站路径。 文章指出事故并非容器逃逸或新漏洞,而是 agent 在已有网络路径和可用凭据的情况下直接连接了真实系统。作者从 Edera 视角展开三层防御:(1) 用 Edera zone 提供独立 Linux 内核的硬件隔离,缩小 agent 获得 root 后的爆炸半径;(2) 严格管控 egress 网络策略——默认拒绝出站、只放行测试所需 CIDR、DNS 走指定 resolver、包管理走内部镜像、GitHub 等外部服务按需最小授权;(3) 用 SPIFFE/SPIRE 等短生命周期 workload 身份替代静态长期凭据,使被盗凭据无法跨环境重放。 还讨论了 Project Lunchbox 支持长时运行 agent 的快照/分叉机制,以及为类似安全评估设计环境的具体建议:agent 默认在独立 zone 内运行,不挂载宿主 socket/文件系统,凭据生命周期与任务对齐,在强制点(DNS、连接拒绝、SVID 签发、认证失败)收集证据而非依赖 agent 日志。 核心论点:agent 安全不能依赖模型"记得"目标虚构或主动拒绝越界连接,必须在网络、身份、凭据、数据、工具各层独立强制执行。 

