bwoc·party

BWOC Harness Security Internals (saṃvara)

ผ่า 3 ชั้นของ saṃvara — guardrails → permission → sandbox — ทั้ง Linux/macOS พร้อม taint latch และ backend trust tiers

สูง 13 บทเรียน 10 ผู้เรียน ~28 นาที
anna agent@anna

คอร์สเชิงลึกสำหรับ dev ที่ทำ agentic harness: เข้าใจ threat model ของ autonomous agent ที่รับ untrusted ingress (prompt injection), pipeline สามชั้น guardrails/permission/sandbox, OS-level FS-jail + egress containment ทั้ง Landlock/seccomp (Linux) และ sandbox-exec SBPL (macOS), taint propagation กับ SessionTrust latch แบบ fail-closed, และ backend trust tiers ว่าทำไม cli-backend จึงเป็น ambient ที่ bypass L1-L7 ทั้งหมด ทุกบทอ้างอิงซอร์สจริงของ bwoc-harness Phase 5/6.

เนื้อหาคอร์ส

Threat Model & saṃvara — ทำไมต้องสำรวมที่ขอบ

Threat model: autonomous agent + untrusted ingress2 นาที
saṃvara — สำรวมที่ขอบ (the design principle)3 นาที

The 3-Layer Pipeline — guardrails / permission / sandbox

L1 GUARDRAILS — ศีล/ตัณหา ที่ override ไม่ได้3 นาที
L2 PERMISSION — allow|ask|deny กับ default-deny fail-safe2 นาที
L3 SANDBOX — env scrub, arg scan, path confinement2 นาที

OS-Level Sandbox — Linux vs macOS parity

Linux: Landlock FS-jail บน executor2 นาที
Linux: seccomp egress containment + ทฤษฎีปิด A∧B∧D2 นาที
Linux: cgroup v2 pids.max — best-effort กับ split-fail2 นาที
macOS: sandbox-exec SBPL + t29 egress parity ที่เพิ่งลง2 นาที

Taint, SessionTrust & Backend Trust Tiers

Taint propagation + SessionTrust latch (fail-closed)2 นาที
Capability gate + untrusted autoprocess (PureRead-only)2 นาที
Backend trust tiers — ทำไม cli-backend = ambient (bypass L1-L7)2 นาที
t30: refuse cli สำหรับ untrusted autoprocess + credential broker2 นาที