如何防止 Agent 的已授权工具调用请求被重放(replay)执行两次?
围绕“如何防止 Agent 的已授权工具调用请求被重放(replay)执行两次”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确一次性令牌、幂等键与时间窗校验的手段。
AI Agent · 权限与安全面试题第 1 页,显示第 1–43 题,共找到 43 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“如何防止 Agent 的已授权工具调用请求被重放(replay)执行两次”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确一次性令牌、幂等键与时间窗校验的手段。
围绕“Agent 应使用最终用户的权限令牌还是独立的 Agent 身份访问下游系统”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须比较用户委托令牌与 Agent 独立服务账号在授权边界、审计归因上的取舍。
围绕“Agent 长期记忆(long-term memory)持久化了用户输入,会带来哪些跨会话风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确恶意内容经记忆跨会话生效与隐私残留两类风险。
围绕“如何设计工具调用的白名单路由,使模型只能选择「允许的工具+合法参数」”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出在编排层而非模型层强制约束的实现方式。
围绕“人工确认弹窗过多导致审批疲劳时,如何在安全与可用性间设计分层授权”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确按风险分级、预授权只读操作、批量低风险合并的策略。
围绕“如何保证 Agent 审计日志本身不被篡改或选择性删除”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确追加写、外部化存储与完整性校验机制。
围绕“设计 Agent 的自主模式与监督模式切换时,权限提升需要满足什么条件”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确从只读到写操作的显式授权升级路径与回退机制。
围绕“为 Agent 的工具调用签发短期能力令牌(capability token)时,令牌声明应包含哪些约束”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确绑定具体工具、参数约束、过期时间与单次使用的声明设计。
围绕“向用户展示待确认操作摘要时,如何防止注入内容伪装成确认信息误导用户”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确确认摘要由可信通道独立生成、不复用模型自由文本的要求。
围绕“AI Agent 场景中的「混淆代理人」(confused deputy)问题如何发生”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 Agent 以自身高权限代替不可信输入执行操作的机制与缓解。
围绕“共享模型实例时,如何防止一个用户的上下文内容泄露给另一用户”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确请求级上下文隔离与禁止服务端跨请求拼接上下文的纪律。
围绕“多 Agent 协作时,Agent 之间的消息传递为什么需要独立的身份与权限边界”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确子 Agent 权限不等同于主 Agent、消息需按不可信输入处理的原则。
围绕“为 AI Agent 设计纵深防御架构时,各层控制应如何分工而不是重复”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须划分模型层、编排层、执行环境层、外部系统层各自的控制职责,不罗列具体安全产品。
围绕“运行时动态注册第三方工具(如 MCP server)会带来哪些授权风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确工具清单可变导致的信任链与 rug pull 风险及固定/签名工具清单的对策。
围绕“能读邮件和日历的个人助理 Agent,为什么被视为高风险组合权限”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确「访问私有数据+暴露于不可信内容+可对外通信」三者叠加的风险模型。
围绕“哪些 Agent 操作必须经过人工确认(human-in-the-loop),判定标准是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出不可逆性、影响面、金额/权限等级的判定框架。
本题解释了评估提示注入检测分类器的方法:用混淆矩阵和ROC曲线度量误报漏报权衡,用对抗改写模拟攻击者自适应,并指出检测无法替代纵深防御。结论是有效性需与具体威胁模型绑定,不能依赖单一数字。
本题解释越狱攻击与提示注入攻击的核心区别:前者针对模型自身安全对齐,后者针对下游应用与工具权限。内容包括机制对比、具体场景、边界条件与判断方法,帮助理解两类攻击的不同防御思路。
围绕“如何为运行中的 Agent 实现紧急停止(kill switch)与令牌即时吊销”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确中断执行循环、吊销下游凭据、冻结待审批动作的联动设计。
围绕“多租户 Agent 平台中,不同用户的会话记忆与检索索引应如何隔离”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确向量库命名空间/租户过滤与记忆存储隔离的具体做法。
围绕“如何防止 Agent 在回复中泄露系统提示词、内部工具名或其他用户数据”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确输出侧过滤与最小化上下文内敏感信息两道防线。
围绕“为什么对模型生成的工具调用参数仍需做服务端校验”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确模型输出不可信、需按结构化 schema 与白名单校验的理由。
围绕“在把用户数据送入模型前做 PII 脱敏,应如何设计可逆与不可逆两种模式”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分实体替换式可逆脱敏与删除式不可逆脱敏的适用场景。
本题解释直接与间接提示注入的机制差异:直接注入发生在用户对话上下文,间接注入经由工具获取的网页、邮件等外部内容触发;区分攻击面、可见性和典型场景,并讨论失败边界。
本题解释提示注入与 SQL 注入的本质差异:LLM 中指令与数据同通道、靠语义区分,不存在参数化查询那样的解析器级硬边界,因此只能通过分层控制降低风险而非根除。
本文解释 RAG 检索污染的机制:恶意文档通过检索进入模型上下文,形成间接提示注入。分析攻击链路、具体场景、失败边界,给出可操作判断。
围绕“检测到沙箱逃逸尝试后,Agent 运行环境应执行哪些应急处置步骤”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确实例销毁、凭据轮换、取证留存的处置顺序。
围绕“沙箱内文件系统应如何挂载(只读根、临时卷)以限制 Agent 的持久化破坏”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确只读根文件系统与受限可写目录的挂载策略。
围绕“容器、gVisor、微虚拟机(如 Firecracker)为 Agent 沙箱提供的隔离强度有何差异”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须比较共享内核与虚拟化隔离在逃逸风险上的差异。
围绕“Agent 沙箱的网络出口应如何默认策略化以防止数据外泄”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出默认拒绝+域名白名单的出口设计及其防注入后外泄的作用。
围绕“AI Agent 执行生成代码时为什么需要沙箱,仅靠代码审查提示词为何不够”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确生成代码不可预测、需进程级隔离的理由。
围绕“为什么 Agent 沙箱必须设置 CPU、内存、执行时长等资源上限”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确无界生成代码导致资源耗尽的风险与配额手段。
围绕“如何用 seccomp 与能力(capabilities)收敛 Agent 沙箱的系统调用面”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确按工作负载裁剪系统调用与去除特权能力的配置思路,不列出完整 seccomp profile。
围绕“Agent 需要调用外部 API 时,如何用凭据代理(secrets broker)模式避免模型接触密钥”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确由编排层在工具执行时注入密钥、模型只见替代标记的设计。
围绕“为什么不应把 API 密钥、数据库密码直接写入 Agent 的提示词或上下文”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确模型输出与日志导致密钥外泄的路径及注入式凭据代理的替代方案。
从机制上说明XML标签、系统消息与spotlighting等方法对提示注入的影响:它们通过增强指令权重或破坏注入词与指令的字符串匹配来降低成功率。但局限在于依赖模型自回归时的归纳偏好,无法杜绝间接注入。文中给出失效条件和可操作判断。
本题解析系统提示词安全指令为何属于软约束,通过具体场景说明注入如何绕过,并给出判断可靠性的边界与组合防护方法。
本题解释工具描述注入攻击 MCP Agent 的机制,说明工具元数据为何成为攻击面,并给出具体场景与校验手段,包括权限模型、输入过滤和输出限制。区分于传输层安全,聚焦模型上下文内的信任问题。
本文解读 Agent 工具调用的最小权限原则,涵盖按工具、参数限制授权,结合具体场景展示可能被利用的越权调用及防御方法,说明边界与失效条件。
围绕“工具返回内容重新进入模型上下文时,信任边界应划在哪里”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确工具输出按不可信数据处理的规则与结构化封装方式。
围绕“设计 Agent 工具集时,为什么应避免提供「执行任意命令」式的通用工具”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确通用工具使权限边界形同虚设的理由及按业务能力拆分的替代设计。
围绕“企业使用第三方模型 API 时,应如何确认用户数据不会被用于模型训练”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确需核实的合同/配置项(不训练承诺、零保留、区域驻留),不评测具体厂商政策优劣。
围绕“WebAssembly 沙箱为什么被用于 Agent 插件/工具隔离,其能力边界在哪里”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 WASI 能力模型默认拒绝的机制及不适合强隔离对抗性代码的场景。