已知限制
已知缺口按影响、出处和应对方式列出;新发现的问题请按漏洞披露政策报告。
文件与暂存
| 限制 |
影响 |
应对 |
出处 |
| macOS 上创建符号链接可能返回 EPERM,但链接已实际创建 |
调用返回值与效果不一致,Agent 可能误判失败 |
审查清单以实际改动为准 |
语义规格 S-STAGE-013(macOS 上 XFAIL) |
| Linux rootless host 暂存不支持 HOME 等投影状态根中的嵌套挂载 |
Setup 在 Agent 执行前失败,不隐藏子挂载,也不暴露可写宿主状态 |
检查诊断中的挂载拓扑;保留活跃挂载 owner,使用不含嵌套挂载的状态布局 |
Snapshot RAM 运行时与暂存边界 |
| 多文件 apply 对外部编辑器不是原子的 |
apply 期间外部写入可能与批次交错 |
apply 期间停止其他写入者;冲突检查在写入前进行 |
暂存与 apply 语义 |
| 重命名在审查清单中显示为删除加新增 |
审查时看不出是重命名 |
结合内容判断 |
暂存与 apply 语义 |
| 开启 deny 规则时,多硬链接普通文件和新建硬链接被保守拒绝 |
依赖硬链接的工具可能失败 |
对该工具关闭相应规则或改用其他执行方式 |
文件访问规则 |
| 文件规则不承诺抵抗宿主其他进程同时改写底层文件的竞态 |
底层被并发改写时规则可能失效 |
底层目录交给可信的监督进程管理 |
文件访问规则 |
warn 计数是文件系统访问尝试,不是内容读取次数 |
计数不精确,内核缓存可能合并访问 |
只把它当作信号 |
文件访问规则 |
macOS host 的 --safe 文档描述为强制 Seatbelt 读取范围,但 Run 证据把读取报告为 ambient |
文档与证据不一致,读取边界需以证据为准 |
读 status --review 的 Safety boundary;需要读取边界时使用 VM |
2026-10 实测 --safe Run 输出;待研发确认 |
凭据与敏感文件
| 限制 |
影响 |
应对 |
| 文件名规则不识别改名副本、源码中的密钥和 Git 历史中的内容 |
秘密可能以其他形式被读取 |
为项目追加规则;不要把秘密放进工作区 |
| Linux 上 overlay deny 规则不会隐藏工作区视图之外原路径上的秘密 |
视图外的秘密仍可能可读 |
使用 --filesystem sandbox 或 VM |
| 没有批量读取或工具调用关联监控 |
无法据此识别"读了大量文件后外传" |
结合网络边界与 Gateway 记录 |
网络
| 限制 |
影响 |
应对 |
| host/container 的选择性代理是协作式的 |
忽略代理、加入 NO_PROXY 或直接建 socket 的客户端可以绕过 |
VM auto、host --overlaynet-deny-all 或容器离线模式 |
| 网络观察只覆盖经过代理的请求 |
记录中没有出现的目标,不代表从未访问 |
需要完整结论时使用强制边界 |
| 域名规则无法区分同一域名下的推理、遥测与上传 API |
授权目标可能被用于外传 |
使用 Gateway 并限制路由 |
| VM 数据面不支持 UDP、IPv6、ICMP、QUIC 与入站转发 |
依赖这些协议的工具失败(失败关闭) |
改用 host 执行 |
进程与执行器
| 限制 |
影响 |
应对 |
| 没有执行器声称完整的子进程强制 |
--strict 当前在所有执行器上拒绝运行 |
把 --strict 用于验证失败关闭 |
| 主动脱离进程组的后代不受进程组清理约束 |
Run 结束后可能残留进程 |
使用 Linux namespace 或 VM |
| container 执行器不声称完整的能力强制 |
--safe 在 container 上拒绝启动 |
改用 host 或 VM |
| macOS 上 VMM 拥有调用用户的宿主权限 |
VM 不是敌对多租户边界 |
不要用它隔离互不信任的租户 |
不可逆的部分
暂存不撤销远程 API 调用、数据库写入或已发出的消息;逻辑检查点不保存进程内存或外部服务状态;drop 不撤销已经 apply 的批次。