Playwright 的 frameLocator 如何定位 iframe 内元素,跨域 iframe 会带来哪些额外限制?
围绕“Playwright 的 frameLocator 如何定位 iframe 内元素,跨域 iframe 会带来哪些额”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 frame 链式定位模型与跨域下注入限制。
AI Agent · 安全面试题第 1 页,显示第 1–50 题,共找到 76 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“Playwright 的 frameLocator 如何定位 iframe 内元素,跨域 iframe 会带来哪些额”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 frame 链式定位模型与跨域下注入限制。
围绕“什么时候应该推动在页面中注入 data-testid 并用 getByTestId,而不是继续强化语义定位”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确无语义组件(图标按钮、纯 div 列表)下 testid 的引入标准与成本。
围绕“Agent 沙箱中应如何设计文件系统挂载策略,使其只能读写任务所需的目录”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确工作区可写、系统与密钥目录只读或不挂载的最小权限原则。
围绕“模型可能编造不存在的包名,Agent 安装依赖前应如何校验包的真实性与供应链安全”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确包名拼写抢注风险与 registry 核验、锁定哈希的手段。
围绕“执行 Agent 生成代码时,进程隔离、容器隔离与微虚拟机隔离各自防御什么风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确三种隔离级别针对文件系统、网络、内核攻击面的差异。
围绕“给 Agent 环境注入 API 密钥等机密时,如何避免机密被生成代码读取或泄漏到补丁里”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确短期凭据、环境变量作用域、补丁扫描的组合防护。
围绕“扫描发现间接依赖存在漏洞时,Agent 应如何判断能否安全升级并验证不破坏兼容性”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确间接依赖升级的约束来源与回归验证步骤。
围绕“针对 Agent 的输入边界(空输入、超长上下文、对抗指令)应设计哪些评估用例”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按输入类别说明各自检验的失败模式(拒答、截断丢信息、指令注入)。
围绕“如何评估 Agent 在工具超时、报错、返回脏数据时的鲁棒性”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明用故障注入构造异常返回、评估重试/降级/澄清行为是否正确的方案。
解释 AI Agent 循环中的消息与状态流转:工具调用请求、执行结果、上下文整理和停止条件。结合代码修复场景,区分模型推理、宿主执行与权限校验。
围绕“给 Agent 授予文件、网络等系统权限时应遵循什么最小化原则”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确按任务授予最小权限、隔离执行环境的判据。
分析 AI Agent 自主执行与安全护栏的关系。以明确设定的售后场景说明工具权限、人工检查点、预算限制和环境反馈如何配合,并解释各层机制的能力边界。
围绕“如何让 Agent 在 token 或成本预算内自适应地决定探索深度”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确预算信号注入决策循环与降级策略的设计。
解释 MCP 架构中 Host、Client、Server 的角色分工:Host 管会话与权限,Client 是单连接协议端点,Server 提供能力,并说明一对一连接对状态隔离的意义。
围绕“MCP 客户端为什么采用 OAuth 动态客户端注册(DCR),服务端不支持 DCR 时有哪些回退”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确客户端预注册不可行的生态理由与回退选项。
围绕“MCP HTTP 传输的授权基于 OAuth 2.1,客户端如何发现授权服务器(metadata 发现流程)”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 401 与 WWW-Authenticate、resource metadata 的发现链。
围绕“MCP 授权流程中为什么强制 PKCE,公共客户端的 redirect URI 与令牌存储应注意什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确授权码拦截防护与本地回环重定向实践。
围绕“MCP 授权为什么要求 RFC 8707 Resource Indicators,如何防止 token 被滥用到其他”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 audience 绑定防止令牌混用的目的。
围绕“MCP 安全模型中的 Confused Deputy(困惑代理)问题是什么,代理转发令牌时如何产生”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确静态 client id 代理被诱导同意的攻击链与显式同意要求。
围绕“设计一个连接多个 MCP Server 的 Host 应用时,工具命名冲突与权限隔离应如何处理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确命名空间前缀与按会话隔离授权上下文的设计决策。
围绕“MCP 本地 HTTP 服务端为什么要校验 Origin 与 Host 头以防范 DNS 重绑定攻击”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确监听 localhost 仍需验证来源头的理由。
从上下文预算、任务阶段和恢复成本设计 Agent 对话摘要,说明目标约束、工具证据、未完成事项如何保留,以及摘要漂移、过期事实和权限误记的防范方法。
围绕“检索到的记忆应放在系统提示、对话历史开头还是紧贴最新用户消息,位置对效果有何影响”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须分析位置对模型注意力利用与被覆盖风险的影响。
围绕“用户画像类记忆用自由文本保存还是结构化 JSON 保存,各自在更新与检索上有何代价”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须比较两种格式在字段级更新、检索注入与 token 占用上的差异。
围绕“知识库类只读上下文与会话记忆在注入和管理上应如何区分对待”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分无需更新的外部知识与需要增删改的记忆在生命周期管理上的差异。
以代码审查任务设计交接契约,解释任务标识、输入版本、授权范围、验收标准、截止时间和结果回传,并区分业务交接格式与标准协议。
围绕“多 Agent 系统里不可信来源的输入(如网页内容)只应交给哪个角色的 Agent 处理,为什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答不可信内容隔离在只读 Agent 与权限收窄的设计。
围绕“多个 Agent 的工具集应该完全隔离、部分共享还是完全一致,划分依据是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖给出按最小权限与失败域划分工具的依据。
围绕“为什么通常只让一个 Agent 拥有写外部系统的权限,其余 Agent 只能提案”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答副作用集中管理与审批流设计。
围绕“计划进入执行前应该做哪些静态校验”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确工具存在性、参数模式、权限与依赖完整性的校验清单。
围绕“高风险工具(删数据、发邮件)在计划执行中如何做权限门控”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确在计划节点上标记审批点与中断等待人工确认的机制。
围绕“Agent 调用 LLM 或工具失败后,哪些错误类别绝不应重试”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分限流、瞬时网络与参数/权限类错误。
围绕“如何防止 Agent 的已授权工具调用请求被重放(replay)执行两次”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确一次性令牌、幂等键与时间窗校验的手段。
围绕“Agent 应使用最终用户的权限令牌还是独立的 Agent 身份访问下游系统”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须比较用户委托令牌与 Agent 独立服务账号在授权边界、审计归因上的取舍。
围绕“Agent 长期记忆(long-term memory)持久化了用户输入,会带来哪些跨会话风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确恶意内容经记忆跨会话生效与隐私残留两类风险。
围绕“如何设计工具调用的白名单路由,使模型只能选择「允许的工具+合法参数」”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出在编排层而非模型层强制约束的实现方式。
围绕“人工确认弹窗过多导致审批疲劳时,如何在安全与可用性间设计分层授权”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确按风险分级、预授权只读操作、批量低风险合并的策略。
围绕“如何保证 Agent 审计日志本身不被篡改或选择性删除”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确追加写、外部化存储与完整性校验机制。
围绕“设计 Agent 的自主模式与监督模式切换时,权限提升需要满足什么条件”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确从只读到写操作的显式授权升级路径与回退机制。
围绕“为 Agent 的工具调用签发短期能力令牌(capability token)时,令牌声明应包含哪些约束”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确绑定具体工具、参数约束、过期时间与单次使用的声明设计。
围绕“向用户展示待确认操作摘要时,如何防止注入内容伪装成确认信息误导用户”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确确认摘要由可信通道独立生成、不复用模型自由文本的要求。
围绕“AI Agent 场景中的「混淆代理人」(confused deputy)问题如何发生”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 Agent 以自身高权限代替不可信输入执行操作的机制与缓解。
围绕“共享模型实例时,如何防止一个用户的上下文内容泄露给另一用户”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确请求级上下文隔离与禁止服务端跨请求拼接上下文的纪律。
围绕“多 Agent 协作时,Agent 之间的消息传递为什么需要独立的身份与权限边界”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确子 Agent 权限不等同于主 Agent、消息需按不可信输入处理的原则。
围绕“为 AI Agent 设计纵深防御架构时,各层控制应如何分工而不是重复”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须划分模型层、编排层、执行环境层、外部系统层各自的控制职责,不罗列具体安全产品。
围绕“运行时动态注册第三方工具(如 MCP server)会带来哪些授权风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确工具清单可变导致的信任链与 rug pull 风险及固定/签名工具清单的对策。
围绕“能读邮件和日历的个人助理 Agent,为什么被视为高风险组合权限”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确「访问私有数据+暴露于不可信内容+可对外通信」三者叠加的风险模型。
围绕“哪些 Agent 操作必须经过人工确认(human-in-the-loop),判定标准是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出不可逆性、影响面、金额/权限等级的判定框架。
本题解释了评估提示注入检测分类器的方法:用混淆矩阵和ROC曲线度量误报漏报权衡,用对抗改写模拟攻击者自适应,并指出检测无法替代纵深防御。结论是有效性需与具体威胁模型绑定,不能依赖单一数字。
本题解释越狱攻击与提示注入攻击的核心区别:前者针对模型自身安全对齐,后者针对下游应用与工具权限。内容包括机制对比、具体场景、边界条件与判断方法,帮助理解两类攻击的不同防御思路。