纵深防御,八层深:MAREF 安全栈解剖
作者 MAREF Engineering
一道护栏就是一个单点故障。PocketOS 事件——九秒内从「凭据不匹配」到整个生产库被抹掉——之所以发生,是因为漏掉了一道闸门:破坏性操作上没有确认步骤。MAREF 的答案不是更好的闸门,而是八道,布置成任何一层失守都不致命。
这是从 MAREF 技术白皮书 拆出的短文系列第二篇,逐层拆解纵深防御栈,全部使用论文里的数据。
为什么是分层,不是功能
纵深防御的原则是:安全应当优雅降级。攻击者——或者一个失控的智能体——穿透一层,后面还有七层挡在爆炸半径之前。每层的强制机制都不同,所以一层的失败不会在下一层复现。能骗过输入控制器的招数,骗不过文件系统守卫。
八层
每次操作都按顺序跑完整条栈:
| # | 层 | 强制内容 |
|---|---|---|
| 1 | RedactionEngine | 屏幕截取时遮盖 API Key / 密码 |
| 2 | InputSafetyGate | 输入频率 / 快捷键 / 危险文本过滤 |
| 3 | FileSafetyGuard | 文件操作三级防护 + 沙箱重定向 |
| 4 | 剪贴板 | 敏感内容检测 + 自动消毒 |
| 5 | DesktopSafetyGateV2 | 19 类威胁检测 + 3 击自动锁定 |
| 6 | PolicyDecisionTree | 四级决策:规则 → 模式 → 安全闸 → 人工 |
| 7 | DesktopGovernance | 6 状态治理:HEALTHY → DEGRADED → OSCILLATING → LOCKED → RECOVERING → HALT |
| 8 | ActionRecorder | 不可变操作审计 |
四级决策树
第 6 层处理大部分操作,通过四级决策树:规则 → 模式 → 安全闸 → 人工。论文里的生产分布:规则即时决策 40%,模式 20%,安全闸 37%,只有 3% 升级到人工。系统在不需要人工往返的情况下处理 97% 的决策——同时把人工留在真正重要的 3%:模棱两可或高风险的行动。该有的确认闸门,恰好落在 PocketOS 没有的地方。
19 类威胁检测 + 3 击锁定
第 5 层跑 19 类运行时威胁检测——从异常工具调用模式到行为漂移。连续触发三次异常,系统自动锁定并触发带冷却的熔断器。这是人类「拔电源」本能的自动化版本:系统在人还没来得及跑到机器前就动手了。
它在实战中拦住了什么
逐层看,PocketOS 场景早在破坏性调用之前就被拦下:带 root 权限的 API token 根本走不到执行(第 3、6 层作用域收窄),异常的卷删除模式触发 19 类检测(第 5 层),三次告警触发熔断器(第 5、7 层),就算真有漏网,每个动作也落进智能体无法改写的不可变日志(第 8 层)。
完整架构——包括决策树的形式化规约和治理状态的 TLA+ 验证——见 技术白皮书第 4 章 和 安全白皮书。40 秒看八层:E07:8 道安检门,攻击闯到第 5 层就死了。