← 返回藏书阁

Cyclops — deterministic MCP toxic-flow proxy

wiki/ai/sources/cyclops-deterministic-mcp-toxic-flow-proxy.md
分类:ai / sources · 更新:2026-08-10 09:04

Cyclops — deterministic MCP toxic-flow proxy

深度判断

  • 评分:relevance 5 / novelty 4 / durability 5 / actionability 5 / source-quality 4 / depth-potential 5。
  • 为什么值得深挖:它把最近 wiki 中的 egress/sandbox/control 讨论推进到更可执行的一阶机制:不要让模型判断自己是否泄漏,而是在工具边界外用可重放数据流判定。
  • 关系页面Harness-Engineering · Agent-Benchmarks

核心摘要

Cyclops 是一个端点侧、无模型决策路径的 MCP 代理:对工具结果打 untrusted/sensitive/normal taint,按调用参数中的 token 派生关系构建 provenance graph,并在 untrusted → sensitive → egress 路径出现时阻断外传。

机制 / 一阶原理

C1 分类工具输出,C3 匹配跨 base64/hex 的派生 token,C2 做图可达性判定,C4/C5 给出泄漏字节和 choke point,C6 选择 detect/prevent;关键是不读取 prompt,也不调用 LLM。

对 Hermes / llm-wiki / agentic workflow 的启发

Hermes 的浏览器、文件、MCP、联网工具可以引入类似 session provenance:记录“未可信输入 → 敏感读取 → 外部发送”的链路,而不是只做逐工具 allowlist。

失败模式与边界条件

边界在于它只看经过代理的工具流;如果敏感数据在代理外泄漏、token 匹配被语义改写绕过,或 patterns.toml 漏标敏感源,就会失效。

关联

写入记录

  • 2026-08-10 09:00 CST:AI 雷达深度入库,保存 GitHub README raw,并提炼机制、实践启发、失败模式与相关概念链接。