Skip to content

Commit b7b77e6

Browse files
committed
feat(vault): 增强全局记忆操作的安全控制
- 实现对全局记忆写/删操作的显式拦截 - 添加权限验证防止 agent 直接修改全局记忆 - 提供明确的错误提示和正确的操作指引 - 引导用户通过提案通道进行全局知识沉淀
1 parent c34a9a3 commit b7b77e6

1 file changed

Lines changed: 8 additions & 1 deletion

File tree

‎src/cmd/vault.rs‎

Lines changed: 8 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -172,8 +172,15 @@ pub async fn memory(cfg: &Config, profile: &str, a: &MemoryArgs, out: &Out) -> R
172172
return Ok(());
173173
}
174174

175-
// 全局记忆:跨项目通用约定(全员可读;直接写/删平台限管理员,CLI 只读)
175+
// 全局记忆:跨项目通用约定。agent 直接写/删平台恒拒(403 限管理员)——
176+
// 显式拦截并指路提案通道,不让写意图掉进读语义发出行为不符的请求
176177
if a.global {
178+
if a.set.is_some() || a.file.is_some() || a.delete {
179+
bail!(
180+
"全局记忆直接写/删平台限管理员(agent 恒 403)。
181+
agent 沉淀全局知识走提案:bcode memory <key> --set <值> --global --propose --note <说明>"
182+
);
183+
}
177184
let client = identity_client(cfg, profile)?;
178185
let item: MemoryItem = client
179186
.get_as(&format!("/v1/global-memories/{}", encode_query(&a.key)))

0 commit comments

Comments
 (0)