← 返回藏书阁

MCP Guardrail — SQL authorizer boundary

wiki/ai/sources/mcp-guardrail-sql-authorizer-boundary.md
分类:ai / sources · 更新:2026-08-10 09:04

MCP Guardrail — SQL authorizer boundary

深度判断

  • 评分:relevance 5 / novelty 4 / durability 5 / actionability 5 / source-quality 4 / depth-potential 5。
  • 为什么值得深挖:它是“底层解释器/执行器拥有最终边界”的清晰案例,可直接迁移到 Hermes 的数据库、文件和工具参数 guard 设计。
  • 关系页面Harness-Engineering · External-Agent-Skills-Design-Patterns

核心摘要

mcp-guardrail 给 agent 只读 SQL 能力但不交出数据库:安全边界不是正则查 SQL 文本,而是 SQLite read-only mode 与 set_authorizer 回调,外加 50,000 条 fuzz harness 验证 invariants。

机制 / 一阶原理

authorizer 在 statement preparation 阶段看到实际访问的表/列,包括 subquery/CTE/view;read-only connection 拒绝写入;fuzz 检查秘密不返回、deny column 不返回、allowlist 外表不读、row cap、不改 DB、无 hang、错误不泄露隐藏 schema。

对 Hermes / llm-wiki / agentic workflow 的启发

Hermes 若开放数据库/知识库查询工具,应避免只做 query-string prompt/regex gate;应尽量让数据库 authorizer、filesystem sandbox、capability object 成为真实 enforcement point。

失败模式与边界条件

依赖 SQLite authorizer 的模式不等价于所有数据库;语义侧信道、聚合泄漏和复杂权限模型仍需额外策略,fuzz corpus 也要持续扩展。

关联

写入记录

  • 2026-08-10 09:00 CST:AI 雷达深度入库,保存 GitHub README raw,并提炼机制、实践启发、失败模式与相关概念链接。