实战 06:简易 OpenCode——权限、Sandbox、LSP、MCP 与插件

2026-09-01
24189 分钟
...

1、本篇任务:安全增加 Bash、LSP、MCP、Skills 与插件

核心 Server 稳定后才能扩展能力。本篇建立统一扩展边界:所有能力都进入 Tool Registry、Permission Engine、事件流和审计;扩展不能绕过主运行时直接操作宿主。

2、权限规则模型

规则至少匹配 agent/mode、tool、资源 pattern、action 和 scope:

{
  "agent": "build",
  "tool": "bash",
  "pattern": "npm test *",
  "action": "ask",
  "scope": "project"
}

决策顺序:系统硬 deny → Plan mode deny → Session 精确规则 → Project 规则 → Global 默认。记录 matched rule 和解释。external_directory 单独权限;MCP 工具使用命名空间如 github_*,支持整组 deny 和单工具 ask。

3、Bash Tool

命令 parser 至少提取程序、argv、cwd、环境变量请求、shell 特性和网络意图。第一版不接受原始 shell 语法,只运行 allowlisted program + argv;需要完整 shell 时必须 Sandbox + ask。

type ExecRequest = {
  program: string;
  args: string[];
  cwd: string;
  timeoutMs: number;
  envNames: string[];
};

禁止继承全部 Server 环境;只注入 PATH 和明确变量。终止时杀进程组;限制 stdout/stderr;记录退出码、signal、耗时和 artifact。rm、网络下载、包安装、Git push 等使用单独风险策略。

4、Sandbox 生命周期

每个 Session 或 Project 创建隔离容器/VM:输入仓库只读或独立 worktree;输出目录可写;非 root;资源和 pids 限制;默认无网络;镜像固定 digest;无 Docker socket、SSH、云主密钥。

create sandboxmount workspacereadiness
execute toolssnapshot artifacts
idle TTLdestroy

Server 保存 sandbox ID 与状态。恢复时 sandbox 已销毁则从 base commit + Patch artifacts 重建;不可重建的临时进程状态明确丢失,不伪装恢复。

5、LSP 工具

LSP 提供 definition、references、hover、symbols、diagnostics、call hierarchy。为每种语言维护 Server 进程池和 workspace folder;请求带 document URI、position 和 timeout;结果规范化成内部 schema并截断。

LSP 是代码理解辅助,不是权威编译器。编辑后等待文档同步/diagnostics 更新;测试仍运行 formatter、typecheck 和真实 suite。LSP 子进程也在 workspace/sandbox 限权。

6、Formatter 与测试钩子

文件写入后按扩展名选择固定 formatter;formatter 修改产生第二份 Patch Part,必须计入最终 diff。测试/formatter 配置来自 ProjectProfile 或可信配置,不由模型构造任意命令。

执行顺序建议:apply → formatter → LSP diagnostics → targeted tests → optional full tests。每步可取消、有 artifact、有预算。

7、MCP Server

本地 stdio MCP 与远程 HTTP MCP 都当第三方进程/服务。配置包含 server 名称、固定命令或 URL、环境变量 allowlist、认证、startup/call timeout、工具 allowlist 和权限前缀。

启动时拉取工具 schema并校验;名称冲突加 namespace;resource/prompt/tool output 都是不可信数据;远程 OAuth/token 不进入模型或 trace。高风险 MCP 工具仍通过本地 Permission Engine。

8、Skills 与自定义 Agents

Skill 是版本化说明和可选资源,加载时进入 Context Builder;它不自动获得工具权限。Agent profile 定义 system prompt、model、mode、工具/权限和是否可作为 subagent。

只读 reviewer:edit/bash deny;build agent:edit ask、测试 allow;research agent:web/MCP allow、workspace 只读。子 Agent 返回结构化摘要和 artifact,不把全部轨迹回主 Session。

9、插件 Hook

插件可监听 session/message/tool 生命周期,但必须有 manifest:版本、权限、配置 schema、hook 列表和签名/来源。tool.execute.before 可拒绝或缩小输入,不能静默扩大权限;after 可做审计/格式化,不能篡改已批准 Patch 而不产生新 hash。

插件崩溃隔离、超时;关键安全插件 fail-closed,非关键 UI/日志插件 fail-open;所有插件版本写 trace。

10、供应链与更新

固定 MCP/插件/Skill 版本与哈希;审查安装来源;依赖锁文件;更新先在测试 Project 跑安全与回归评测;配置变更可回滚。项目仓库中的 Skill/Agent 文件属于不可信代码内容,需用户确认后启用。

11、验收

Plan agent 无法借 MCP/插件绕过 edit deny;bash 参数无法注入 shell;Sandbox 不能读宿主密钥或访问未允许网络;LSP 卡死不拖垮 Server;formatter 改动显示在 diff;MCP output 注入不改变系统规则;插件 before hook 不能把一次批准扩为其他路径;卸载扩展后 Session 仍可读取历史 Part。

官方参考:OpenCode PermissionsLSPMCP ServersPlugins

如果您觉得这篇文章有帮助,请点个赞吧~

分享文章

相关文章

更多文章 →
AI2026-09-01
Deep Agents 01:何为 Agent Harness,以及如何开始
1、本篇任务:完成一份多步骤、带证据的技术调研 普通客服 Agent 的问题短、工具少、输出即时。技术调研或编码任务会持续很久,产生计划、搜索结果、文件和中间结论。Deep Agents 在 LangChain/LangGraph 之上预装规划、虚拟文件系统、上下文压缩和子 Agent,适合这类开放任务。 本课让 Agent 比较两种向量数据库,并交付一份可验证报告。 2、什么时候需要 Deep Agent 满足以下两项以上再考虑:任务...
学习
AI2026-09-01
Deep Agents 02:子 Agent、虚拟文件系统与长期记忆
1、本篇任务:让主管只看结论,让子 Agent 处理细节 技术调研会产生几十次搜索和大量文件。如果全部进入主管上下文,真正的目标会被噪音淹没。本课用两个子 Agent: 收集证据, 检查结论;主管负责计划与最终合成。 2、什么时候委派,什么时候直接调用工具 适合委派:子任务有多步;需要专门提示或工具;会产生大量中间结果;只需返回有限结论。不适合:一步查询;主管需要全部中间上下文;协调成本超过任务本身。 3、配置专门子 Agent Pyt...
学习
AI2026-09-01
Deep Agents 03:生产化、Sandbox、权限与上线验收
1、本篇任务:让 Deep Agent 在隔离环境中分析代码 只读研究 Agent 风险有限;编码 Agent 需要读写文件、安装依赖和执行测试。本课不讲如何让模型写更漂亮的代码,只讲执行环境、权限、恢复和上线验收。 2、先做威胁模型 资产包括源代码、用户文件、云凭证、生产网络和发布权限;攻击入口包括用户消息、仓库内容、网页、依赖包、MCP 返回和命令输出。 Prompt injection 不是靠一句 system prompt 解决...
学习
AI2026-09-01
LangChain 01:全景、原理与学习路线
1、本篇学完要得到什么 这一篇只解决三个问题:LangChain 到底负责什么;它与 LangGraph、Deep Agents、LangSmith 是什么关系;后面应按什么顺序学习。 贯穿整套课程的项目是“退款政策与订单助手”。它最终能够:回答知识库中的退款规则;查询当前用户的订单;生成结构化答复;对真正的退款操作进行人工审批;断线后恢复;通过评测后发布。 先记住一句话: 模型负责理解与生成,应用负责数据、权限、状态和副作用。 如果把...
学习
AI2026-09-01
LangChain 02:模型、消息与结构化输出
1、本篇任务:让模型输出成为程序可以依赖的合同 上一课只证明 Agent 能运行。本课暂时不接业务工具,只完成一个“客服分诊器”:输入用户问题,输出意图、紧急程度、是否需要人工和给用户的答复。 本课的核心不是学更多模型参数,而是理解三层合同:消息决定模型看到了什么;schema 决定程序期待什么;业务校验决定结果是否真的可用。 2、消息不是一段字符串,而是一条执行记录 一次工具型对话通常包含四种消息: | 类型 | 由谁产生 | 作用...
学习
AI2026-09-01
LangChain 03:工具与 Agent——从函数到可控行动
1、本篇任务:让 Agent 安全地读取订单 上一课得到结构化分诊结果,但模型不知道真实订单。本课增加一个只读工具 ,走通完整 Agent 循环,并把模型、工具包装和领域服务的责任分开。 完成后,用户问“我的 A100 发货了吗”,Agent 会选择工具;工具只按当前登录用户查询;模型基于工具结果回答。它仍然不能退款,因为我们没有提供写工具。 2、工具的本质是受 schema 约束的应用函数 一个好工具需要:稳定名称、清楚描述、窄输入...
学习

评论

请登录后发表评论

去登录
加载评论中...

目录