跳转至

已知限制

已知缺口按影响、出处和应对方式列出;新发现的问题请按漏洞披露政策报告。

文件与暂存

限制 影响 应对 出处
macOS 上创建符号链接可能返回 EPERM,但链接已实际创建 调用返回值与效果不一致,Agent 可能误判失败 审查清单以实际改动为准 语义规格 S-STAGE-013(macOS 上 XFAIL)
Linux rootless host 暂存不支持 HOME 等投影状态根中的嵌套挂载 Setup 在 Agent 执行前失败,不隐藏子挂载,也不暴露可写宿主状态 检查诊断中的挂载拓扑;保留活跃挂载 owner,使用不含嵌套挂载的状态布局 Snapshot RAM 运行时与暂存边界
多文件 apply 对外部编辑器不是原子的 apply 期间外部写入可能与批次交错 apply 期间停止其他写入者;冲突检查在写入前进行 暂存与 apply 语义
重命名在审查清单中显示为删除加新增 审查时看不出是重命名 结合内容判断 暂存与 apply 语义
开启 deny 规则时,多硬链接普通文件和新建硬链接被保守拒绝 依赖硬链接的工具可能失败 对该工具关闭相应规则或改用其他执行方式 文件访问规则
文件规则不承诺抵抗宿主其他进程同时改写底层文件的竞态 底层被并发改写时规则可能失效 底层目录交给可信的监督进程管理 文件访问规则
warn 计数是文件系统访问尝试,不是内容读取次数 计数不精确,内核缓存可能合并访问 只把它当作信号 文件访问规则
macOS host 的 --safe 文档描述为强制 Seatbelt 读取范围,但 Run 证据把读取报告为 ambient 文档与证据不一致,读取边界需以证据为准 读 status --review 的 Safety boundary;需要读取边界时使用 VM 2026-10 实测 --safe Run 输出;待研发确认

凭据与敏感文件

限制 影响 应对
文件名规则不识别改名副本、源码中的密钥和 Git 历史中的内容 秘密可能以其他形式被读取 为项目追加规则;不要把秘密放进工作区
Linux 上 overlay deny 规则不会隐藏工作区视图之外原路径上的秘密 视图外的秘密仍可能可读 使用 --filesystem sandbox 或 VM
没有批量读取或工具调用关联监控 无法据此识别"读了大量文件后外传" 结合网络边界与 Gateway 记录

网络

限制 影响 应对
host/container 的选择性代理是协作式的 忽略代理、加入 NO_PROXY 或直接建 socket 的客户端可以绕过 VM auto、host --overlaynet-deny-all 或容器离线模式
网络观察只覆盖经过代理的请求 记录中没有出现的目标,不代表从未访问 需要完整结论时使用强制边界
域名规则无法区分同一域名下的推理、遥测与上传 API 授权目标可能被用于外传 使用 Gateway 并限制路由
VM 数据面不支持 UDP、IPv6、ICMP、QUIC 与入站转发 依赖这些协议的工具失败(失败关闭) 改用 host 执行

进程与执行器

限制 影响 应对
没有执行器声称完整的子进程强制 --strict 当前在所有执行器上拒绝运行 把 --strict 用于验证失败关闭
主动脱离进程组的后代不受进程组清理约束 Run 结束后可能残留进程 使用 Linux namespace 或 VM
container 执行器不声称完整的能力强制 --safe 在 container 上拒绝启动 改用 host 或 VM
macOS 上 VMM 拥有调用用户的宿主权限 VM 不是敌对多租户边界 不要用它隔离互不信任的租户

不可逆的部分

暂存不撤销远程 API 调用、数据库写入或已发出的消息;逻辑检查点不保存进程内存或外部服务状态;drop 不撤销已经 apply 的批次。