防止中转站偷毒的自用方法,仅限 Mac

发布于

推荐开源软件 Santa ,最开始是 Google 带头搞的,
原理是 macOS 的 ESF(普通程序拿不到这个框架的权限除非关 SIP)。
Linux 理论上可以实现,用 eBPF。

可以做到只认进程不认权限,这样给 Agent 程序 Full Access 原则上也没法读。
举个例子,如果想导出 GPG 公钥,只能用 GPG 自带的命令,不能直接读取,但是 GPG 自带命令是要显式输入密码的。
最开始是为了防止供应链投毒弄的,但是对于 Agent 程序,这个也通用,没法直接读取。

博客原文,不过当时是在学校里面用手表发的,不方便打字让 AI 代劳了下,Gemini 味道重我自己都不想读,但是里面有演示图,V2EX 似乎不能直接发图片,[原文链接](https://blog.ericterminal.com/blog/%E6%83%8A%E9%AD%82%E4%B8%80%E7%A7%92-%E4%BF%A1%E4%BB%BB%E9%93%BE%E5%B4%A9%E5%A1%8C%E4%B8%8B%E7%9A%84-macos-%E5%BA%95%E5%B1%82%E9%98%B2%E7%BA%BF%E6%9E%84%E7%AD%91)。

---

原文链接:[点击查看](https://www.v2ex.com/t/1236640)

评论

暂无评论。

0.048199s