策略模型¶
一次执行经过五步,每一步记录的东西不同,不能互相替代:
- 请求:你声明的权限(
--safe、--access、--overlaynet-*等)。 - 准入:所选执行器能提供什么,最高只到
Planned。 - 有效约束:user、workspace、session 与执行器基础策略叠加后的结果。
- 安装控制:执行器实际装上了哪些强制机制。
- 观察到的结果:执行器收尾时报回的观察——这才是实际生效的证据。
策略逐层收窄:后面的 allow 不能覆盖前面的显式 deny。某一层写了规则却没写 default_action,这一层默认拒绝;完全不配置策略时,网络按 public 放行、文件读取也不受限——要限制,得显式声明。--safe 要求落实隔离并拒绝敏感路径;--strict 校验全部请求维度,缺证据就拒绝运行。