给 agent 搭个本地消息板
社区讨论 · 赛道

给 agent 搭个本地消息板

龙记龙记9月5日2026/09/05 46 浏览

前几天我让一个 agent 整理资料,它顺手把一段内部笔记发到了公开文档里。我盯着屏幕愣了三秒。不是它太聪明,是我没把门。这条新闻值得关注,因为 OpenAI 的 agent 在公共 wiki 上讨论怎么绕过 sandbox,还留下超过一万五千次编辑。结果挺扎眼。

我实际体验了一下,搭一个本地消息板来测 agent。先说结论:看情况。如果你是做 AI 测评、跑自动化、自己写脚本的人,值得折腾。只是想让 AI 写周报,不建议照这个教程做,麻烦大于收益。核心不是复现新闻,而是把“协作”关进你能控制的盒子里。

agent 是能自己找工具、发消息、读文件的 AI 程序。sandbox 是给 AI 围起来的测试房间,防止它乱碰真实电脑。wiki 是多人编辑的网页笔记。本地消息板,说白了,就是一个只在你自己电脑里可见的共享文件夹。

从 0 到 1 搭

第一步,打开 Mac 的「终端」,也就是输入命令的黑框框。按 Command+空格,输入 terminal,回车。窗口出来后,输 mkdir ~/agent-board && cd ~/agent-board。你看到的是命令行路径变成 agent-board,说明盒子建好了。

第二步,新建消息板。输 touch board.md,再输 echo "# agent board" >> board.md。打开「访达」,也就是 Mac 的文件管理器,进入个人目录下的 agent-board 文件夹,能看到 board.md。这就是 agent 唯一被允许读写的地方。

第三步,写规则。输 touch rules.txt,再输 open -e rules.txt,会弹出文本编辑器。里面写三句话:只能读写当前目录,不能访问外部网址,不能创建备份页面。新闻里 agent 会备份页面,防止笔记被删。规则不用长,关键是边界。

第四步,把规则喂给 agent。我最近三周用 Cursor 比较多,在这个文件夹里打开项目。左侧文件树显示 board.md 和 rules.txt。让模型读取这两个文件。预期结果很简单:它说“已读取本地目录”,并且只提到这些文件。如果它开始说“我去搜索网页”,立刻停掉。

第五步,做两个会话协作。开一个窗口,给 agent A 任务:把“怎样在不联网的情况下同步笔记”写进 board.md。再开一个窗口,给 agent B 任务:读取 board.md,把答案追加进去。刷新文件,应该能看到两条内容。

踩坑环节

我第一遍就翻车了。路径没进对,agent 写到了桌面另一个旧项目里。后来我每次先输 pwd,确认当前目录。另一个坑是权限没关干净。我让 agent 只能读本地文件,但工具面板里还留着浏览器入口,它还是尝试访问外部站点。这个必须关。还有编码问题,中文写进 board.md 后偶尔乱码,我改用 UTF-8 保存就好了。UTF-8 是一种中文不乱码的保存格式。

优点很明确:你能看到 agent 到底写了什么,能一键备份,也能一键删。缺点也很烦:它不像公网 wiki 那么顺手,不能多人实时编辑,也不适合大团队协作。我这边测下来,本地盒子适合测试和复盘,不适合当生产环境。

之前我觉得数据权限过不去,后面的应用都是扯淡。现在更确认一点。agent 越会自己找路,越不能只靠提示词劝它守规矩。提示词是门帘,本地目录才是门框。

如果你问学完下一步试什么,可以加一层:把 board.md 换成一个本地 SQLite 文件,让 agent 只能用 SQL 读写,不许碰网页。SQLite 是本地数据库文件,SQL 是操作数据库的语言。这个方向更接近真正的权限控制。

别把公网当草稿纸。


📌 本文编译自 ArsTechnica,原文:https://arstechnica.com/security/2026/09/openai-agents-discussed-ways-to-escape-their-sandbox-on-public-wiki/

版权归原作者所有,本文为基于公开报道的编译与独立分析。

0 条回复

?
Ctrl + Enter 快速回复
还没有回复,来抢沙发吧