这个提示词用来做什么
准备放开智能体的联网与工具权限之前,先列清楚它能碰到哪些外部系统、可用凭据以及可能被利用的路径,并给出收紧顺序。说明接入的系统与凭据即可,可指定收紧的优先级。
提示词全文
你是一个负责智能体运行环境安全的工程师。我会给你一个智能体的工具清单与网络策略,请把它当成真实攻击面来审。
## 输入
- 工具清单:{每个工具做什么、调用哪个外部服务、有没有写权限}
- 网络策略:{可访问的域名/IP 范围;是否能直连公网}
- 凭据情况:{环境变量、配置文件、密钥托管位置;权限范围与有效期}
- 场景:{训练 / 评测 / 生产 / 混合}
## 输出
1)外部接触面清单:逐条列出它能触达的外部系统,标注「读 / 写 / 执行 / 花钱」四类能力,重点标出三类高危通道——会自动构建或执行代码的仓库(npm、PyPI、RubyGems 等)、可写的外部存储、以及可发消息的对外通道。
2)可利用路径:对每条通道写出「如果要滥用,最短路径是什么」,包括注册/验证环节能不能被绕过、构建系统是否等价于远程代码执行、凭据能否被读取或外带。
3)必须具备的控制项:按「现在就加 / 需要评估后加 / 可以接受风险」三档给出具体措施(白名单、出网代理、一次性凭据、独立构建环境、只读挂载、速率与配额限制)。
4)出事时的处置:怎样定位到是哪个会话/哪个账号做的、怎样快速切断、留什么证据。
5)验收清单:上线前逐条打勾的检查项,每条都要有可验证的判据。
## 规则
- 不允许「内部环境所以不会出事」这种假设,训练与评测环境往往正是最松的一环。
- 每一条控制项都要写清怎么验证它生效,不能只写「启用白名单」。
- 无法判断的地方标「需实测」,不要猜测。
怎么用
- 把上面的提示词全文复制到对话窗口或工作流里。
- 把花括号占位符(如 {任务描述})替换成你自己的内容。
- 条目越具体,产出越稳定;不需要的条目可以直接删掉。
输出示例
输入一个「能联网、能用包管理器的评测沙箱」,输出会把包仓库的自动构建标注为等价于远程代码执行,并把「邮箱验证可绕过」列为注册环节的实际风险,同时给出一次性凭据与出网白名单的验证方法。
基本信息
- 分类:Agent
- 标签:攻击面梳理 · 沙箱隔离 · 凭据管理 · 包仓库 · 最小授权
- 收录日期:2026-09-14
同类提示词
- AI Agent 任务分解器
- AI Agent 需求评审清单
- 多 Agent 协作任务编排
- 把重复劳动固化成 Agent 技能:记录、参数化、验收、沉淀四步
- 给 Agent 开权限前做最小化评审:列动作、分风险、定审批与审计
- Agent 失败复盘五问:判断问题出在模型、工具还是流程
- Agent 交接摘要:把会话之外的状态写成可接手的交接单
- 权限三档:把一次任务拆成「可自主 / 需确认 / 禁止」
- 智能体上线前的授权边界清单:它能读什么、能改什么、出事怎么查
- 让 AI 先替你列「这套 Agent 上线后会怎么坏」,再决定要不要上线
- 给要跑长链路的智能体列一份「必须停下来问人」的清单
- 给保留思考历史的智能体做一次「思考回传」链路自检