fix(guard): 補上 Glob/Grep 的兩個自然破口,並誠實標示 guard 的定位(S2)

`extractPaths()` 只解析「含 / 且展開後包含 home 或 personas」的 token,
於是兩種**模型最自然會寫出來的列舉方式**整路穿過去:

1. `PATH_TOOL_FIELDS.Glob` 只列 `path`,所以樣式欄位不被檢查——
   `Glob { pattern: "<home>/*/IDENTITY.md" }`(不給 `path`)可以掃出全部人格的身分檔。
   新增 `PATTERN_TOOL_FIELDS`(`Glob.pattern`、`Grep.glob`),且**相對於 `path` 解析**
   (沒給 `path` 才相對 cwd),因為樣式的基準點跟路徑欄位不同。
   `Grep.pattern` 是正規表示式、不是路徑,故意不收,免得誤攔 `a/b/c` 這種樣式。
2. `Grep`/`Glob` 沒給 `path` 時 `extractPaths` 回空陣列 → guard 不表態,
   於是 cwd 站在 `~/.claude/personas` 或別人的人格底下直接 `Grep` 就整批穿過去。
   改成把 hook event 的 `cwd` 當預設目標。

其餘的直譯器逃逸(`node -e`、`python3 -c`、逐段 `cd`、引號切割 token)**不用正則補**:
Bash 圖靈完備,追指令字串永遠落後一步,每加一條正則就多一批誤攔正常指令的風險。
改為把文件的措辭修正成誠實的定位——

- README 新增〈guard 擋得住什麼、擋不住什麼〉:明說 guard 是**防漂移的護欄,
  對正常寫法一律 deny,不是對抗性沙箱**,並逐條列出擋得住與擋不住的形式,
  以及「真要對抗性隔離請走 OS 層」。
- 拿掉會誤導的字眼:`PreToolUse` 那列的「唯一強制點」、guard.mjs 檔頭的
  「唯一的強制執行點」、「不能被繞過的關鍵」。

測試:新增 13 項——樣式欄位指向全倉庫/別的人格/自己、樣式相對 path 解析、
`Grep.pattern` 不誤判成路徑、不給 path 時 cwd 在別人格/倉庫根/自己人格/
普通專案的四種情形、給了 path 就不看 cwd,以及兩項文件措辭的迴歸檢查。
355 → 368 項全過。
This commit is contained in:
2026-07-31 09:23:28 +00:00
parent b1e77b01a1
commit 7549c0b69f
4 changed files with 107 additions and 12 deletions
+29 -3
View File
@@ -58,7 +58,7 @@ persona/
| **1a. 用與 OpenClaw 相同的描述建立人格** | `persona-create` 逐項索取 `Name` / `Creature` / `Vibe` / `Emoji` / `Avatar`(連括號提示文字都照 OpenClaw 原文),`SOUL.md` 沿用 `Core Truths` / `Boundaries` / `Vibe` / `Continuity` 段落結構 |
| **1b. 動漫作品+角色名快速建人格** | `persona-anime` 先上網蒐集該角色的公開設定(至少 3 個獨立來源),映射成上述五欄位與 SOUL,再把設定固化成 `canon` 基礎記憶(每則帶來源 URL)+原作人際關係圖+情緒基線 |
| **2. 同一個人格只能被一個程序載入(Sub Agent 不限)** | `state/lock.json`**session_id** 為主鍵、15 分鐘心跳租約;同一 session 的 sub agent 沿用同一把鎖,跨 session 搶佔會被拒;租約過期才可接手(並強制回報) |
| **3. 禁止跨人格讀取資料** | `PreToolUse` hook 對 Read/Write/Edit/Glob/Grep/Bash 做路徑判定(含 `../`、symlink、`$PERSONA_HOME` 繞路),非當前人格一律 denyCLI 也驗 `--session` 防止冒用身分 |
| **3. 禁止跨人格讀取資料** | `PreToolUse` hook 對 Read/Write/Edit/Glob/Grep/Bash 做路徑判定(含 `../`、symlink、`$PERSONA_HOME` 繞路、Glob/Grep 的樣式欄位與 cwd),指向非當前人格 denyCLI 也驗 `--session` 防止冒用身分。**這是防漂移的護欄,不是對抗性沙箱**——見〈guard 擋得住什麼、擋不住什麼〉 |
| **4. 邀請人格用 Sub Agent 一起聊,且只顯示對話** | `persona-invite` 建聊天室 + guest 唯讀租約 + `persona-guest` sub agent;同時開啟**劇場模式**:hook 每輪強制「只輸出 `名字:內容`」、停掉所有系統提醒,CLI 有 `--quiet``room script`(乾淨對話稿)。**同場也分一對一與全場**:`room post --to <他>` 進一對一(旁人插話會被擋下,要帶 `--barge-in "<理由>"`)、`--to all` 開回全場,現況查 `room floor` |
| **5. 腳本用 Node.js** | `scripts/*.mjs``hooks/*.mjs`,只用 Node 內建模組(fs/path/os/crypto),無 npm 依賴 |
| **6. 由使用者呼叫才載入並鎖定** | 人格不會自動附身:`SessionStart` hook 只列出可用人格,等使用者下 `/jsc-persona:persona-chat <slug>`;載入即取得獨占鎖並綁定該 session。唯一例外是使用者自己設的**預設人格**(`default --persona <slug>`)——設了才自動載入,沒設就什麼都不做 |
@@ -466,13 +466,39 @@ node scripts/persona.mjs sleep --session <PERSONA_SESSION> --release # 收工
| --- | --- |
| `SessionStart` | 清死鎖、接續人格、**有設預設人格就自動載入它**(沒設就只列出可用人格)、把 `PERSONA_SESSION=<session_id>` 與規則注入上下文;載入到人格時追加 `<persona-ops>`=該人格 `AGENTS.md` 全文(開機一次,不進每輪的 `<persona-context>` |
| `UserPromptSubmit` | 注入 `<persona-context>`:身分、情緒、短期記憶、關鍵詞命中的長期記憶、相關人際關係;劇場模式時追加「只輸出人格對話」的強制規則;並記原始逐字 |
| `PreToolUse` | **人格隔離與鎖驗證的唯一強制點**deny 帶原因) |
| `PreToolUse` | 人格隔離與鎖驗證的強制點(deny 帶原因)——**對正常寫法有效,不擋有意繞路的對手**,見下 |
| `Stop` | 情緒隨時間衰減、續租、記錄回覆、達固化條件時提醒(劇場模式時完全靜音) |
| `SubagentStop` | 解除 guestsleeper sub agent 的 pin,並還掉 sleeper 的短期寫入權 |
| `SessionEnd` | 釋放鎖與 guest 租約,人格才能被下一個程序載入 |
> `session_id` 只有 hook 拿得到 → 注入上下文 → skills 呼叫 CLI 時必須帶 `--session`
> hook 會驗證是否相符。**這是「一人格一程序」與「跨人格隔離」不能被繞過的關鍵**。
> hook 會驗證是否相符。**這是「一人格一程序」與「跨人格隔離」的主要依據**。
### guard 擋得住什麼、擋不住什麼
先把定位講清楚:**guard 是防漂移的護欄,不是對抗性沙箱。**
它要解決的問題是「模型在正常工作中不小心讀到、寫到別的人格」——這種事天天會發生,
而且發生了不會有人察覺。它**不**打算擋住一個知道 guard 存在、刻意要繞過去的對手。
**擋得住(模型會自然寫出來的形式)**
- `Read``Write``Edit``NotebookEdit``LS` 的路徑欄位,含 `../`、symlink、`~`、`$PERSONA_HOME`。
- `Glob``Grep` 的 `path`、**樣式欄位**`Glob.pattern`、`Grep.glob`),以及**沒給 `path` 時的 cwd**——
`Glob { pattern: "<home>/*/IDENTITY.md" }` 和「cwd 站在人格倉庫底下直接 `Grep`」都會被 deny。
- `Bash` 裡直接出現人格路徑的指令(`cat`、`grep -r`、`cp`、重導向……)。
- CLI 層的身分:假的 `--session`、主程序冒用 guestsleeper 身分、guest 寫入、sleeper 換人睡。
這幾項**由 CLI 自己驗**(查鎖、查租約、查 hook 寫下的 pin),不依賴 hook 有沒有攔到。
**擋不住(已知,且不打算用正則去補)**
- **直譯器逃逸**`node -e`、`python3 -c`、`bash -c` 裡組出來的路徑,字串是在執行期才拼出來的。
- **逐段 `cd`**`cd ~/.claude/personas && cd beta && cat SOUL.md`——每一段單獨看都不像人格路徑。
- **引號與變數切割 token**`cat "$H"/be"ta"/SOUL.md` 之類的寫法。
- 任何直接呼叫檔案系統的程式(guard 只看 hook 送來的工具參數,不是 seccompnamespace)。
這條路補不完:Bash 是圖靈完備的,用正則追指令字串永遠落後一步,而且每加一條正則就多一批
誤攔正常指令的風險。真的需要對抗性隔離,要靠作業系統層的手段(獨立使用者、容器、
檔案權限),不是靠 hook。
---