MCP Guardrail — SQL authorizer boundary
MCP Guardrail — SQL authorizer boundary
深度判断
- 评分:relevance 5 / novelty 4 / durability 5 / actionability 5 / source-quality 4 / depth-potential 5。
- 为什么值得深挖:它是“底层解释器/执行器拥有最终边界”的清晰案例,可直接迁移到 Hermes 的数据库、文件和工具参数 guard 设计。
- 关系页面:Harness-Engineering · External-Agent-Skills-Design-Patterns。
核心摘要
mcp-guardrail 给 agent 只读 SQL 能力但不交出数据库:安全边界不是正则查 SQL 文本,而是 SQLite read-only mode 与 set_authorizer 回调,外加 50,000 条 fuzz harness 验证 invariants。
机制 / 一阶原理
authorizer 在 statement preparation 阶段看到实际访问的表/列,包括 subquery/CTE/view;read-only connection 拒绝写入;fuzz 检查秘密不返回、deny column 不返回、allowlist 外表不读、row cap、不改 DB、无 hang、错误不泄露隐藏 schema。
对 Hermes / llm-wiki / agentic workflow 的启发
Hermes 若开放数据库/知识库查询工具,应避免只做 query-string prompt/regex gate;应尽量让数据库 authorizer、filesystem sandbox、capability object 成为真实 enforcement point。
失败模式与边界条件
依赖 SQLite authorizer 的模式不等价于所有数据库;语义侧信道、聚合泄漏和复杂权限模型仍需额外策略,fuzz corpus 也要持续扩展。
关联
写入记录
- 2026-08-10 09:00 CST:AI 雷达深度入库,保存 GitHub README raw,并提炼机制、实践启发、失败模式与相关概念链接。