我表述想更新 Tag Name,过了一会儿它已经把测试、正式环境都更新好了。
过于‘智能’,问题是我从未配置过生产环境的操作流程、地址和密钥,以至于我看到生产环境已经生效,最后才怀疑到是它干的...
听说过很多 Agent 删数据库、删代码库、删工作区的... 第一次遇到这种翻我命令历史找线上环境地址和 token 自动操作不打招呼的,开眼界了 🤷♂️
吓得我赶紧添加了一段约束添加到 AGENTS.md 防一手儿这老小子。
## 外部环境与凭据安全
- **Agent 禁止操作 production**:不得连接、查询或修改线上 API、数据库、缓存、
主机、集群、云资源、管理后台、部署或任务系统;只读、dry-run、用户已登录或
用户提供凭据均不例外。
- 即使工具支持 production,Agent 也只能生成并本地验证命令、SQL、脚本和操作步骤,
由用户手动执行;不得通过 shell、浏览器、子 Agent 或其他方式间接代为调用。
- 外部操作前必须明确环境和实际 host;无法证明是本地、测试或明确允许的隔离环境时,
一律按 production 处理并拒绝执行。不得从文件名、历史命令或相似域名猜测环境。
- 缺少凭据、登录状态或环境信息属于合法阻塞条件。不得为完成任务而主动读取、搜索、
解析或恢复 shell history、密码管理器、系统钥匙串、浏览器存储、SSH 身份、
CLI 认证文件、日志、剪贴板或进程参数中的凭据。
- 泛化授权(如“调用接口”“修改数据”“使用已有登录”)不构成凭据来源授权。
非 production 操作只能使用用户明确指定的凭据来源或工具约定的标准认证链。
- 不得读取、打印、复制、导出、持久化或跨任务复用秘密值;配置检查只报告
“已设置 / 未设置 / 可用 / 不可用”。
- 可能触达 production 的工具必须要求显式提供环境、host 和 apply 参数,
不得自动发现凭据或目标环境;工具能力不代表 Agent 获得执行权限。