原标题:《AI Agent Has Root》 评分: 34 | 作者: lowcache 💭 都让它用你账号了,还惊讶它读到 ~/.ssh? 🎯 讨论背景 这篇帖子围绕一篇提醒 agent 安全边界的文章展开:很多 AI agent、Claude Code(Claude 的编程代理)或 MCP(Model Context Protocol,让模型连接外部工具的协议)相关 harness,启动时直接继承当前用户的权限,因此能读到 ~/.ssh、Documents 之类本来就可访问的内容。评论里大量讨论如何把它们关进 VM(虚拟机)、container、FreeBSD jail(FreeBSD 的系统级沙箱)或 Landlock(Linux 的访问控制框架)里,只挂载单个项目目录并给独立凭证。也有人提到 OpenCode(一个开源 agent harness)、Zed(支持 agent 的编辑器)等工具在实际工作流中很常见,所以把 agent 跑在专用机器、通过 SSH/VNC 远程接入成了折中方案。整个讨论背后是 agentic coding 工具快速普及后,prompt inje