這個系列用 30 天實作一套可稽核的 MCP 工具權限閘道,從 AI Agent 的工具白名單、參數驗證、文件與工單權限,做到人工核准、交易式 outbox、稽核雜湊鏈與容器隔離。每篇都以可重現的程式、測試與合成實驗說明:模型的回答不能取代後端授權與實際副作用。系列也會保留失敗判分與已知限制,清楚區分提示詞提醒、程式化權限控制及作業系統隔離各自能防什麼、不能證明什麼。
假設你替公司做了一個文件助理。同事可以請它讀員工手冊、修改草稿、替工單加一段備註。遇到需要交給外部窗口的文件,它也能幫忙準備匯出請求,但必須等人確認才能往下送。...
昨天的文件助理示範留下了一個落差:模型說還在等核准,本機 outbox 佇列卻已經多了一筆資料。沒有權限檢查的基線後端接受工具參數後就寫入,這個動作不需要模型真...
昨天把授權者和請求者分開了:助理可以提出動作,啟動器決定它代表誰,閘道決定是否放行。今天要把這個分工接成一條真的能跑的呼叫路徑:模型提出工具呼叫,Pi 的擴充程...
昨天接通了 Pi、橋接程式與 Python 閘道。接著很容易出現一個誤會:既然能連線、能列出五個工具,權限應該也沒問題了。今天要用兩種錯誤請求拆開這件事:讀取未...
昨天把工具入口分成兩道檢查:參數合不合規格,以及動作有沒有權限。但要說明「可以讀哪份文件、可以改哪張工單」,我們還缺一個所有案例共用的小世界。今天用 SQLit...