乐于分享
好东西不私藏

AI Agent Harness 安全风险与纵深防御设计研究报告

AI Agent Harness 安全风险与纵深防御设计研究报告

定位:面向 AI 安全架构师、大模型平台研发与风控团队的技术研究报告方法论:以 2025–2026 年 Agentic AI 安全前沿论文(综述、攻击、防御、形式化验证)为学术底座,对 Harness 做细粒度解构,并据此提出可落地的纵深防御参考架构资料时点:截至 2026 年 7 月

执行摘要

当大语言模型从"对话窗口"进化为"自主执行体(Agent)",安全问题的性质发生了范式级的跃迁:风险不再停留在内容生成层面,而是下沉到具备委托权威(delegated authority)的执行层。这一跃迁的关键枢纽,是被称为 Harness(运行时编排框架 / "马具")的中间层。

核心论点:LLM Agent 的安全不是一个提示词工程问题,而是一个软件/系统安全问题(arXiv:2606.10749)。Harness 是连接"概率性智能"与"确定性执行"的信任边界,Agent 能够造成危害的每一条路径都汇聚、经由并放大在这一层。

本报告的核心贡献与判断:

1. Harness 可被形式化建模。以 Agent 元组 A = ⟨I, P, D, T, M, O, C⟩(输入、规划、决策、工具执行、记忆、输出、协调)为分析基元(arXiv:2606.10749),可精确刻画信任、权威与持久化在何处交互,从而把"模糊的风险感"转化为"可工程化的攻击面清单"。

2. 风险是结构性的。根植于三对张力——数据—控制歧义(文本既是数据也是指令)、委托权威(Agent 以它并不拥有的权限行事)、持久化与传播(有害内容通过记忆/协调被复用)。任何"可信工具 + 不可信内容 + 外发通道"的组合都会触发 Simon Willison 的"致命三要素"。

3. 攻击已从概念验证走向规模化利用。Wiz Research 公开了真实世界 14+ 起 MCP 安全事件;OWASP 于 2026 年 3 月发布首份《Agentic Applications Top 10》(ASI01–ASI10);Cyber Strategy Institute 的 SAFE2 评分显示主流协议安全水位极低(MCP 11/25、A2A 8/25、通用 LLM 工具调用 3/25)。

4. 防御必须从"单点补丁"升级为"基于研究的纵深设计"。本报告以 ShieldAgent(guardrail agent + 形式化验证)、VeriGuard(correct-by-construction 双阶段)、ETDI(工具可验证定义)、Memory Sanitization / A-MemGuard(记忆来源治理)、A2A 六条 AISM 不变量等为构件,提出一套可组合的纵深防御参考架构,并指明长程安全、多 Agent 安全、自适应攻击评估等开放研究方向。

关于中立性:本报告聚焦技术机理、学术研究与通用参考架构,不涉及任何特定厂商产品或单一客户的落地叙事。

第一章 Harness 的精确解构

1.1 形式化定义:Harness 与 Agent 元组模型

Harness 是承载大语言模型(LLM)推理并将其转化为现实世界行动的运行时编排框架,介于"模型智能"与"执行环境"之间,决定 Agent 能够做什么、被允许做什么以及如何被约束。

为精确刻画其风险结构,研究界提出以元组模型对 Agent 作形式化描述(arXiv:2606.10749):

A = ⟨ I, P, D, T, M, O, C ⟩I(Input,输入面):用户提示、网页内容、工具返回、检索内容、文件与代码;P(Planning,规划面):任务分解与计划生成;D(Decision,决策面):基于规划选择动作;T(Tool exec,工具执行面):函数调用、外部 API 与代码执行;M(Memory,记忆面):短期与长期记忆、检索增强(RAG)与推理轨迹;O(Output,输出面):对外生成内容与副作用;C(Coordination,协调面):Agent 间通信、委托与编排。

该模型的效用在于:它将"信任(trust)、权威(authority)、持久化(persistence)"三要素落到具体的元组分量及其状态转换上。绝大多数灾难性失效,都发生在某一状态未经中介地转变为另一状态时——例如不可信内容 I 未经区分即成为规划约束 P,进而成为可执行决策 D,最终被复用于可信记忆 M

1.2 Harness 的细粒度分层(九层模型)

基于上述元组模型,可将 Harness 细化为九个逻辑层。每一层均为独立且可审计的攻击面:

名称

核心职责

关键风险点

L0

宿主/运行时

操作系统、容器与进程边界

共享内核、逃逸

L1

模型接口层

提示管线、上下文窗口管理、KV Cache 与 Token 预算

上下文溢出、提示拼接

L2

推理编排层

Planner/Executor/Reactor 循环、目标与约束表示

目标篡改、计划注入

L3

工具/协议层

函数调用 schema 编译、工具路由、MCP/A2A 状态机

工具投毒、跨 Server 提权

L4

记忆/状态层

短期/长期记忆、RAG、推理轨迹与来源追踪

记忆中毒、状态污染

L5

身份/权限层

Agent 身份、委托图、能力与凭证

委托链放大、凭证泄露

L6

护栏/策略层

提示级 guardrail、策略引擎与动作级执行点

护栏绕过、策略被推翻

L7

隔离/执行层

沙箱、系统调用过滤、命名空间与资源配额

沙箱逃逸、资源耗尽

L8

可观测/审计层

日志、追踪、审计链与行为漂移监测

无审计链、日志可篡改

设计含义:安全的 Harness 并非"增加一层护栏",而是要求每一层均具备显式的信任边界、权限控制与来源感知,且层间转换须被中介(mediation)。

1.3 为什么 Harness 是风险枢纽:三条第一性原理

Harness 风险之所以是结构性的、无法经由配置消除,根源在于以下三条原则(arXiv:2606.10749):

数据—控制歧义原则。Agent 消费的内容在语义上同时是"任务相关数据"与"可被执行的指令"。必须严格区分三类边界:数据 vs 控制指令、低权威观察 vs 高权威指令、瞬时上下文 vs 持久状态。一旦混淆,注入即成立。

委托权威原则。攻击者之所以能够得手,是因为 Agent 以攻击者本身并不拥有的权限去浏览、执行、存储与通信。防御须介入于能力边界与运行时中介点。

来源感知状态原则。危害具有延迟性,因为有害内容经记忆或协调被复用。记忆是首要安全面而非辅助组件,须支持随时间正确的"记录、信任、遗忘、隔离、撤销"。

1.4 攻击面—生命周期矩阵

将"威胁从何处进入"(表面)与"在生命周期哪一站发作"(阶段)交叉,可得到系统化的攻击面清单:

威胁表面 \ 生命周期

I 输入

P 规划

D 决策

T 工具

M 记忆

O 输出

C 协调

用户提示

直接注入

目标篡改

网页/API 内容

间接注入

工具滥用

ATPA 注入

泄露

跨域注入

工具返回

工具投毒

检索内容/RAG

记忆中毒

文件/代码

代码执行

轨迹污染

记忆/状态

持久后门

Agent 间信道

委托放大

跨域问责缺口

该矩阵表明:没有任何单一层能够独立免疫——这正是纵深防御必要性(见第四章)的直接证明。

第二章 Harness 风险分类学与攻击机理剖析

本章按"攻击面所在层"系统解构风险,并给出机理级剖析。分类与两篇权威综述(arXiv:2510.23883、arXiv:2606.10749)及 OWASP Agentic Top 10(ASI01–ASI10)对齐。

2.1 输入/编排面:提示注入与越狱(对应 ASI01/ASI02)

机理。文本在 Harness 中同时承载"数据"与"指令"双重角色(数据—控制歧义)。根据综述(arXiv:2510.23883),提示注入可沿多个维度细分:

直接与间接(IPI):间接注入经网页、API、数据库内容进入,危害更大(HiddenLayer 2025:94.4% 的 Agent 易受注入);

模态维度:文本、图像(隐写)、音频,以及混合模态(hybrid,有效性 +30.1%)——跨模态注入为新兴高危方向;

传播维度:非传播与自传播(recursive,AI 蠕虫)——可在 Agent 间递归扩散;

混淆维度:多语言、Base64、emoji,以及载荷分片(payload splitting,跨文档碎片化)

深层机理。注入之所以生效,是因为 Harness 将外部内容不经中介地送入 I → P → D 的转换链,使外部内容被当作"高权威指令"而非"低权威观察"处理。

2.2 工具执行面:自主网络利用与工具滥用(对应 ASI03)

One-Day 漏洞利用:GPT-4 在自主利用场景中成功率 87%(综述实证);

自主网站攻击:XSS+CSRF、SSTI 等;

涌现式工具滥用(Emergent Tool Abuse):如 ConAgents、ToolGen 框架,Agent 自发组合工具达成攻击者目标。

机理。工具调用是"能力边界上的授权决策"。若 T 层仅有粗粒度能力分类检查(如"具备 read_file 权限"),无法拦住"read_file(path='../../etc/passwd')"这类合法能力 + 非法参数的攻击,须引入参数级检查(见 4.7)。

2.3 工具/协议面:MCP 工具投毒家族(对应 ASI02/ASI03/ASI09)

随着 MCP 成为"Agent 的 USB-C 标准",工具生态爆发但信任机制滞后。modelcontextprotocol-security.io 归纳出 10 类攻击,其共同本质为"描述即载荷(description-as-payload)"——工具描述文本直接喂给 LLM 作为可执行指令的一部分,而标准缺乏密码学身份校验:

编号

手法

机理

1

Tool Poisoning

在工具描述/元数据中嵌入对 AI 可见、对人类隐藏的恶意指令

2

Tool Mutation / Rug Pull

工具安装后悄然修改行为或描述

3

Tool Name Conflict

同名工具引发调用混淆与劫持

4

Tool Shadowing

用相似名称或碰撞冒充合法工具

5

Preference Manipulation

以诱导性措辞影响 LLM 工具选择

6

Prompt Injection in Metadata

在元数据中嵌入提示注入

7

Metadata Manipulation

篡改描述/排名/属性,使 Agent 偏向恶意 Server

8

Tool Impersonation

恶意工具伪装成合法服务以窃取凭证

9

Metadata Manipulation Attacks

操纵工具发现机制

10

Tool Squatting

注册与热门工具极相似的名称(typosquatting)

跨 Server 提权:低权限 MCP Server 以提示诱导 Agent 调用高权限 Server 的工具——这是协调面 C 与权限层 L5 耦合产生的攻击。

2.4 记忆/状态面:记忆中毒与状态污染(对应 ASI07)

记忆是"首要安全面"。三类攻击机理各异:

① MINJA(Memory INJection Attack,arXiv:2503.03704)

威胁模型:攻击者仅为普通用户,无内存写入权限、无法篡改受害者查询;

三要件:桥接步骤(Bridging Steps) + 指示提示(Indication Prompt) + 渐进式精简策略(PSS)

效果:注入成功率(ISR)>95%,攻击成功率(ASR)~76.8%;现有输入/输出审核与记忆清洗均被绕过(内容语义上"合理");

场景:医疗 Agent 被诱导将患者 A 的处方当作患者 B 处理——一次注入,跨会话长期生效。

② ATPA(Adversarial Task Persistence Attack,Cyber Strategy Institute)

跨会话记忆写入无验证门槛,"IGNORE PREVIOUS INSTRUCTIONS" 即可重定向 Agent 长期目标;

机理:记忆写入口缺乏漂移检测(drift detection),且跨会话写入无密码学来源(provenance)。

③ 推理轨迹(Scratchpad)污染

推理轨迹被外部内容污染,导致后续决策系统性偏航(综述记为 25 类表面之一)。

机理共通点:三者均利用了 I(不可信内容)→ M(持久状态) 的未中介转换,且污染在"未来某次检索/规划"时才发作——这是传统应用安全所不具备的"时间维度"攻击。

2.5 身份/权限面:委托链放大与凭证泄露(对应 ASI04)

委托链无界放大(Unbounded Delegation):编排器→研究员→代码执行器→文件系统 Agent,每一跳若不做 scope 收缩,子 Agent 默认继承父级全部权限(甚至更多);

凭证硬编码/外泄.env、日志、错误信息泄露密钥;Bash(cat .env) 类旁路即属此列;

会话劫持:多个 Client 未隔离 session token,恶意 Server 窃取其他 Server 会话;

机理L5 层缺乏单调 scope 收缩与每 Agent 独立身份。

2.6 隔离/执行面:致命三要素与沙箱逃逸(对应 ASI05)

Simon Willison(2024)提出的"致命三要素"精准刻画了为何隔离是必选项:

1. 私有数据——Agent 可访问邮件、文档、数据库与密钥;

2. 不可信内容——其处理的网页、附件与代码注释中可能嵌入注入;

3. 外发通道——Agent 具备发邮件、HTTP、curl、写文件等能力。

三者齐备且缺沙箱时,数据泄露或远程代码执行成为必然

沙箱隔离强度谱系(弱→强):共享内核容器(非安全边界)< gVisor(用户态 syscall 拦截)< Firecracker/Kata(microVM)< 机密计算(SEV-SNP/TDX,加密内存)。WASM/WASI 以 capability-based、<10ms 延迟适合轻量工具沙箱。

六层防御(Defense-in-Depth)权限架构:文件系统(chroot/bind mount)→ 网络(default-deny 出网 + 白名单 + TLS 拦截)→ 进程/系统调用(seccomp-bpf + 能力丢弃)→ 资源(cgroups v2)→ 时间(硬超时 + SIGKILL + 无状态 per-session)→ 凭证(scoped 临时 token,TTL≤1h,Vault/STS)。

2.7 协调面:多 Agent 与协议级威胁(对应 ASI09,新兴高危)

当 Agent 彼此委托与通信,信任边界由"人—机"扩展为"机—机"。Cyber Strategy Institute(2026-06)归纳出 A2A 五类结构性威胁:

编号

威胁

机理

T1

未认证通信边界

消息无密码学身份;TOFU 信任;伪造命令无法区分

T2

无界委托链

无 scope 收缩;子 Agent 继承甚至放大父级权限

T3

记忆注入(ATPA)

跨会话记忆写入无验证、无来源

T4

工具执行权限提升

粗粒度能力门控漏掉"合法能力 + 非法参数"

T5

无审计链

日志可变、可删、不绑定执行主体

协议评分(SAFE2):MCP 11/25、ACS 14/25、A2A 8/25、通用 LLM 工具调用 3/25(满分 25)——主流协议"为连通性而非安全性而设计",几乎均未覆盖 T1–T5。

2.8 治理/信任面:人在环路失效(对应 ASI10)

人类侧的脆弱性:对 Agent 输出盲目信任,关键决策无人工复核,可解释性与审计缺失使事后追责困难。这是治理问题而非纯技术问题。

第三章 真实事件与实证基线

本章汇总已公开的实证发现,为前述风险分类提供现实证据,并据此还原一条典型的攻击链。

3.1 实证基线

来源

实证发现

含义

Wiz Research(2025-12)

真实世界 14+ 起 MCP 安全事件(工具投毒、Rug Pull、跨 Server 提权、注册表供应链污染、资源间接注入、会话劫持)

利用已规模化

HiddenLayer(2025)

94.4% 的 Agent 易受提示注入

注入是普遍而非边缘风险

SAFE2 评分(2026)

MCP 11 / ACS 14 / A2A 8 / 通用 LLM 工具调用 3(满分 25)

协议层安全水位极低

MINJA(2025)

ISR >95%、ASR ~76.8%,且绕过现有审核

记忆攻击高度隐蔽

GPT-4 自主利用(综述)

One-Day 漏洞利用成功率 87%

工具滥用后果严重

上述数据共同表明:Harness 风险已从概念验证阶段进入规模化利用阶段,且主流协议与框架的安全水位远低于生产部署所需。

3.2 攻击链还原:工具投毒 → 数据泄露

以一条典型的"工具投毒导致数据外泄"链路为例,可观察风险如何跨层传导:

[不可信内容] 网页/邮件含隐形指令间接提示注入(ASI02),经 I→P→D 未中介转换[工具层] LLM 读取被投毒的工具描述(Tool Poisoning,2.3-①)描述即载荷[权限层] Agent 以过度授权调用"看似正常"工具(ASI03/ASI04)致命三要素成立:私有数据 × 不可信内容 × 外发通道[隔离层] 缺沙箱网络白名单(ASI05)[后果] 私有数据经外发通道静默泄露 / 不可逆操作执行

3.3 启示

该链表明:任何单点防御都不足以阻断完整攻击。例如,即便工具描述被投毒(工具层失守),若隔离层网络 default-deny 阻断外发,泄露仍可被遏制。这正是第四章纵深防御设计的出发点——以多层互补控制对抗跨层传导。

第四章 纵深防御设计:分层控制与机制剖析

前三章已从机理层面系统解构了 Harness 的风险图谱。本章在前沿研究基础上,提出一套可落地的纵深防御参考架构,并对各层控制机制逐一剖析其设计动机、运作方式与防护价值。

4.1 设计原则

纵深防御的有效性建立在三条已被研究确认的设计原则之上(arXiv:2606.10749):

数据—控制歧义原则:Agent 所处理的外部内容在语义上同时承载"数据"与"指令"双重角色。必须在架构层面对"不可信输入"与"高权限指令"作严格区分,防止外部内容被解释为控制意图。

委托权威原则:Agent 以超出攻击者自身所拥有的权限执行动作,是多数成功攻击得以放大的根源。防御应在能力边界与运行时中介点实施权限最小化。

来源感知状态原则:持久化状态(记忆、协调上下文)是主要被利用面。状态管理须支持来源追溯、可信评估、隔离与撤销,而非仅作被动存储。

4.2 协议层:工具身份与定义可信(ETDI)

问题界定。当前 Agent 所调用的工具(函数、插件、MCP Server)普遍缺乏强身份绑定。攻击者可伪造外观合法的工具,或在工具被信任后于运行时篡改其功能(Rug Pull);由于工具描述文本直接参与 LLM 的决策推理,此类篡改即构成"描述即载荷"的注入。

机制。ETDI(Enhanced Tool Definition Interface,arXiv:2506.01333)提出三项控制:

1. 密码学身份校验——工具定义携带发布者签名,使用方可验证来源与完整性;

2. 不可变版本化定义——工具功能描述锁定版本,杜绝安装后篡改;

3. 显式权限与策略化访问控制——引入专用策略引擎,结合运行时上下文对工具能力做动态评估,超越静态 OAuth scope。

防护价值。该机制在协议层消除了工具伪造与功能篡改两类威胁,使"工具可信"从工程约定变为可验证事实。

场景示例。当 Agent 需调用一个"数据查询"工具时,未签名或签名校验失败的工具将被直接拒用;即便工具通过初始校验,其后续任何功能变更因版本锁定而失效,无法在已部署环境中静默引入恶意行为。

4.3 护栏层:动作级策略执行(ShieldAgent)

问题界定。Agent 的动作序列(调用何种工具、以何参数、产生何种副作用)在默认情形下缺乏实时合规校验,危险动作可被直接执行。

机制。ShieldAgent(arXiv:2503.22738,ICML 2025)引入独立的 guardrail agent,对受保护 Agent 的动作轨迹执行显式安全策略合规验证:

将自然语言安全策略抽取为一组可验证的规则电路(action-based rule circuits);

针对受保护 Agent 的每一步动作,检索相关规则电路并生成屏蔽方案;

借助可执行代码对动作轨迹做逻辑推理与形式化验证

防护价值。与基于关键词或语义分类的传统过滤不同,该方法验证的是动作在逻辑上是否违反既定策略,而非仅判断文本表象。在 ShieldAgent-Bench(3K 安全样本、6 类 Web 环境、7 类风险)上取得 90.1% 的召回率,并显著降低接口调用与推理开销。

场景示例。当 Agent 产生"将客户数据发送至外部邮箱"的动作时,guardrail agent 依据"禁止向非授权外部地址导出敏感数据"的规则电路判定违规,于执行前阻断该动作并触发替代方案。

4.4 护栏层增强:可证明安全(VeriGuard)

问题界定。基于 LLM 的护栏仍存在临场判断偏差的可能,其结论本身需要被保证。

机制。VeriGuard(arXiv:2510.05156)采用双阶段架构实现 correct-by-construction:

离线验证阶段:由 LLM 生成策略函数及其形式化前后置条件,经自动测试后,使用 Nagini/Viper 验证器以 Hoare 三元组 {C_pre} p {C_post} 数学证明策略满足安全契约,迭代直至可证明正确;

在线监控阶段:在工具调用、数据访问等执行点拦截动作,以已验证策略进行强制校验,违规时执行终止、阻断、暂停或协作重规划。

防护价值。安全保证由"经验性判定"上升为"数学性证明",使护栏结论具备可证明的正确性。

4.5 记忆层:状态来源治理

问题界定。记忆是 Agent 的首要安全面(见 2.4)。MINJA 等攻击表明,普通用户即可通过正常交互在记忆中植入语义合理的虚假记录,且现有内容审核机制难以识别。

机制。前沿研究提出分阶段的治理框架:

写入阶段:对候选记忆计算复合信任评分(融合静态模式、答案一致性、代码安全、沙箱执行等多正交信号),仅高信任且无非关键失败项被写入;

读取阶段:引入时间衰减降低陈旧条目信任度,结合模式过滤器阻断已知投毒模板,按"相似度 + 信任度"重排序;

主动防御(A-MemGuard):通过双重记忆结构与多模型共识验证,在写入前完成校验,将防御从事后过滤前移至事前验证。

防护价值。该框架将记忆安全由被动的内容审核,转向结构化的"来源 + 结构 + 检索策略"综合治理。需特别指出,传统内容审核对语义合理的投毒记录无效——这是记忆防御必须依赖来源与结构控制的根本原因。

4.6 隔离层:执行环境收敛

问题界定。前述各层均存在被突破的可能,须设置最后一道边界控制,限制单点失陷的影响半径。

机制。采用六层防御(defense-in-depth)的隔离架构(见 2.6):文件系统权限、网络 default-deny 出网、进程/系统调用过滤(seccomp-bpf)、资源限额(cgroups v2)、硬超时熔断、短期凭证。隔离强度谱系由共享内核容器递增至机密计算(SEV-SNP/TDX)。

防护价值。即使前序所有控制失效,被劫持的 Agent 仍被限制在受控执行环境中,无法触及宿主资源或实现持久化外传。

4.7 身份与权限层:委托链收敛

问题界定。在编排场景中,权限沿委托链传递,存在子 Agent 继承甚至放大父级权限的风险(scope amplification)。

机制

单调 scope 收缩:委托每跳权限严格收窄,架构上使权限放大不可达;

参数级执行检查:不仅核验"是否可调用某工具",更核验"以特定参数、在特定委托深度与上下文是否应执行",于 Agent 进程外以亚毫秒级策略引擎(如 OPA sidecar)强制;

熔断机制:注册化的快速冻结路径,于检测到异常时强制隔离。

防护价值。从"能力分类门控"升级为"委托全程收敛 + 调用参数精控",消除权限沿链放大。

4.8 审计与可观测层:可追责与行为监测

问题界定。安全事件发生后,若缺乏不可篡改的执行记录与实时行为信号,将无法溯源与预警。

机制

密码学审计收据:对每次工具调用、记忆写入、委托与身份断言生成签名记录,映射至 OCSF 并直连 SIEM,哈希链保证不可事后篡改;

行为漂移监测:将推理轨迹(CoT)与行为基线的偏离、目标错位、能力边界蠕变视为安全事件,纳入监测工作流。

防护价值。实现事后可追责与事中可预警的统一。

4.9 纵深防御参考架构与场景推演

将上述控制按 Harness 的层级由外向内组织,即构成纵深防御参考架构:

不可信外部世界(网页/ API / 邮件 / 文件 / 其他 Agent)【审计层】密码学审计链 · 行为漂移监测└─────────────────────┬─────────────────────┘【隔离层】六层沙箱 · 网络 default-deny · 能力隔离└─────────────────────┬─────────────────────┘【护栏层】ShieldAgent 规则验证 · VeriGuard 可证明执行└─────────────────────┬─────────────────────┘【身份层】工具身份(ETDI) · 单调降权 · 参数级执行 · 熔断└─────────────────────┬─────────────────────┘【记忆层】来源标签 · 写入评分 · 读取降权 · 先验证再存└─────────────────────┬─────────────────────┘【编排层】数据/指令分离 · 目标与约束特权化└─────────────────────┬─────────────────────┘被保护的确定性执行环境(数据 / 工具 / 副作用)

协同推演。以"客服 Agent 收到含注入指令的外部邮件,要求将客户名单导出至指定外部地址"为例:

1. 编排层应将邮件内容识别为不可信输入而非高权限指令;

2. 若未识别,护栏层(ShieldAgent)依规则电路判定"向外部导出客户数据"违规并阻断;

3. 若护栏未拦截,身份层参数级检查因目标地址不在白名单而拒绝;

4. 若仍放行,隔离层网络 default-deny 阻断外发,数据无法离域。

四层控制相互独立又彼此补强,任一单点失效均不导致整体失守——这正是纵深防御对抗自适应攻击的关键。

4.10 评估体系

现有基准(如 WebArena)在多步长程、状态化与部署敏感场景下存在低估风险的缺陷。改进方向包括:在长程行为与记忆/协调风险下评估;对权限敏感动作度量;联合度量安全、效用、延迟与成本;以生命周期阶段编码统一威胁模型,区分研究热度、证据强度与部署重要性三类概念。

第五章 前瞻趋势研判

基于前述机理与防御设计,本节研判未来 3–5 年 Harness 安全的关键演进方向。

5.1 多 Agent 自主治理成为新前沿

当 Agent 由单点工具演化为相互委托与编排的系统,信任边界由"人—机"扩展至"机—机"。A2A 安全(身份联邦、委托授权、调用溯源)、跨域问责缺口,以及"协议主权层"(如 NEXUS 类位于既有协议之下的治理层)将成为标准竞争的焦点。

5.2 形式化验证由学术走向工程

ShieldAgent 与 VeriGuard 已证明"可证明护栏"的可行性。预计未来关键护栏策略将以 correct-by-construction 与 Hoare 逻辑验证交付,使"拒绝不可被模型自我推翻"由工程约定升级为数学保证,并在高保证场景(金融、医疗)率先落地。

5.3 记忆安全范式转移

记忆防御将从"被动内容审核"转向"来源感知 + 结构隔离 + 检索时策略"(对应 I-3 与 A-MemGuard)。记忆将被视为一等安全原语,具备记录、信任、遗忘、隔离、撤销的全生命周期治理能力。

5.4 安全基线与评分普及

SAFE2 类评分卡将推动协议与平台的安全水位可测量、可比较、可采购,成为选型与合规的硬指标,倒逼协议层补齐身份、委托、记忆来源与审计等结构性控制。

5.5 监管对齐与人机接口

EU AI Act 第 14 条的责任归属要求(具名、可确认的人类责任人)、人在环路(HITL)与可解释性,将被编码进部署架构而非事后补丁;行为漂移作为安全事件纳入 SOC 工作流(对应 I-5、I-6)。

5.6 自适应攻击与评估军备竞赛

综述将"对抗自适应攻击"列为开放问题——当防御依赖分隔符、困惑度等浅层信号时,跨模态、分片、自传播注入将持续进化。评估须同步走向长程、状态化、多 Agent,并联合度量安全、效用、延迟与成本。

5.7 开放研究方向

共识性开放方向包括:① 长程安全(persistence);② 新型多 Agent 安全(协议级与涌现协调风险);③ 改进安全/安全基准;④ 对抗自适应攻击;⑤ 人机安全接口(HITL、验证信号)。

结论

Harness 风险不是 AI 安全的"一个子集",而是当前阶段 AI 安全问题的总和与上限。它根植于"概率性智能 × 确定性执行 × 持续化记忆"的结构性张力,无法靠单点补丁消除。本报告以 Agent 元组模型与攻击面—生命周期矩阵为分析基元,将风险解构到九个逻辑层,并基于 2025–2026 年前沿论文(ShieldAgent、VeriGuard、ETDI、Memory Sanitization、A-MemGuard、A2A 六不变量等)提出一套可组合的纵深防御参考架构。

核心结论:安全 = 显式信任边界 + 原则性权限控制 + 来源感知状态 + 可证明护栏 + 真实评估,由协议层(ETDI/A2A)、护栏层(ShieldAgent/VeriGuard)、记忆层(Sanitization/A-MemGuard)、隔离层(6 层沙箱/IsolateGPT)、身份层(单调 Scope/参数级执行)、审计层(密码学链)协同承载。对任何组织而言,Harness 安全是 Agent 规模化落地的前置条件而非事后补丁——安全从第一天起就必须是架构的前提。

参考文献

1. Ling, Y. et al. *Toward Secure LLM Agents: Threat Surfaces, Attacks, Defenses, and Evaluation*. arXiv:2606.10749, 2026-06.

2. Chen, Z., Kang, M., Li, B. *Agentic AI Security: Threats, Defenses, Evaluation, and Open Challenges*. arXiv:2510.23883, 2025-10.

3. Chen, Z., Kang, M., Li, B. *ShieldAgent: Shielding Agents via Verifiable Safety Policy Reasoning*. arXiv:2503.22738 (ICML 2025).

4. Miculicich, L., Parmar, M. *VeriGuard: Enhancing LLM Agent Safety via Verified Code Generation*. arXiv:2510.05156, 2025-10.

5. Bhatt, M., Narajala, V.S., Habler, I. *ETDI: Mitigating Tool Squatting and Rug Pull Attacks in MCP*. arXiv:2506.01333, 2025-06.

6. Dong, et al. *A Practical Memory Injection Attack against LLM Agents (MINJA)*. arXiv:2503.03704, 2025-03.

7. Sunil, Sinha, et al. *Memory Poisoning Attack and Defense on Memory Based LLM-Agents*. arXiv:2601.05504, 2026-01.

8. Wei, et al. *A-MemGuard: Agent-Memory Guard (proactive memory defense)*. NTU et al., 2025.

9. Wallace, et al. *Instruction Hierarchy: Training LLMs to Prioritize Privileged Instructions*. 2024.

10. Shi, et al. *Progent: Securing AI Agents with Privilege Control*. 2025.

11. Wu, et al. *IsolateGPT: Execution Isolation Architecture for LLM-based Systems*. 2025.

12. Cyber Strategy Institute. *Agent to Agent (A2A) Protocols Threat Landscape / SAFE2 Scorecard*. 2026-06.

13. Model Context Protocol Security Project. *Tool Poisoning & Metadata Attacks*. 2026-01.

14. Wiz Research. *MCP Security: 14 Attack Patterns in the Wild*. 2025-12.

15. Simon Willison. *The Lethal Trifecta*. 2024.

16. HiddenLayer. *Prompt Injection Vulnerability in AI Agents*. 2025.

17. OWASP. *Top 10 for Agentic Applications 2026 (ASI01–ASI10)*. 2026-03.

18. ISO/IEC 42001:2023; ISO/IEC 38507:2022; ISO/IEC 23894:2023; ISO/IEC TR 5469:2024; ISO/IEC 5338.

*本报告由 AI 安全研究团队编制,供技术研究与行业交流使用。所引数据均来自公开研究,资料时点为 2026 年 7 月。

基本 文件 流程 错误 SQL 调试
  1. 请求信息 : 2026-07-24 15:35:49 HTTP/1.1 GET : https://www.yeyulingfeng.com/a/859088.html
  2. 运行时间 : 0.157160s [ 吞吐率:6.36req/s ] 内存消耗:5,386.95kb 文件加载:145
  3. 缓存信息 : 0 reads,0 writes
  4. 会话信息 : SESSION_ID=a10237058e28e1bc128397bbda33e90b
  1. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/public/index.php ( 0.79 KB )
  2. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/autoload.php ( 0.17 KB )
  3. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/composer/autoload_real.php ( 2.49 KB )
  4. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/composer/platform_check.php ( 0.90 KB )
  5. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/composer/ClassLoader.php ( 14.03 KB )
  6. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/composer/autoload_static.php ( 6.05 KB )
  7. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/helper.php ( 8.34 KB )
  8. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-validate/src/helper.php ( 2.19 KB )
  9. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/ralouphie/getallheaders/src/getallheaders.php ( 1.60 KB )
  10. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/helper.php ( 1.47 KB )
  11. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/stubs/load_stubs.php ( 0.16 KB )
  12. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Exception.php ( 1.69 KB )
  13. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-container/src/Facade.php ( 2.71 KB )
  14. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/deprecation-contracts/function.php ( 0.99 KB )
  15. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/polyfill-mbstring/bootstrap.php ( 8.26 KB )
  16. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/polyfill-mbstring/bootstrap80.php ( 9.78 KB )
  17. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/var-dumper/Resources/functions/dump.php ( 1.49 KB )
  18. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-dumper/src/helper.php ( 0.18 KB )
  19. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/symfony/var-dumper/VarDumper.php ( 4.30 KB )
  20. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/guzzlehttp/guzzle/src/functions_include.php ( 0.16 KB )
  21. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/guzzlehttp/guzzle/src/functions.php ( 5.54 KB )
  22. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/App.php ( 15.30 KB )
  23. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-container/src/Container.php ( 15.76 KB )
  24. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/psr/container/src/ContainerInterface.php ( 1.02 KB )
  25. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/provider.php ( 0.19 KB )
  26. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Http.php ( 6.04 KB )
  27. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/helper/Str.php ( 7.29 KB )
  28. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Env.php ( 4.68 KB )
  29. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/common.php ( 0.03 KB )
  30. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/helper.php ( 18.78 KB )
  31. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Config.php ( 5.54 KB )
  32. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/alipay.php ( 3.59 KB )
  33. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/facade/Env.php ( 1.67 KB )
  34. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/app.php ( 0.95 KB )
  35. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/cache.php ( 0.78 KB )
  36. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/console.php ( 0.23 KB )
  37. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/cookie.php ( 0.56 KB )
  38. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/database.php ( 2.48 KB )
  39. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/filesystem.php ( 0.61 KB )
  40. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/lang.php ( 0.91 KB )
  41. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/log.php ( 1.35 KB )
  42. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/middleware.php ( 0.19 KB )
  43. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/route.php ( 1.89 KB )
  44. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/session.php ( 0.57 KB )
  45. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/trace.php ( 0.34 KB )
  46. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/config/view.php ( 0.82 KB )
  47. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/event.php ( 0.25 KB )
  48. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Event.php ( 7.67 KB )
  49. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/service.php ( 0.13 KB )
  50. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/AppService.php ( 0.26 KB )
  51. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Service.php ( 1.64 KB )
  52. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Lang.php ( 7.35 KB )
  53. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/lang/zh-cn.php ( 13.70 KB )
  54. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/initializer/Error.php ( 3.31 KB )
  55. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/initializer/RegisterService.php ( 1.33 KB )
  56. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/services.php ( 0.14 KB )
  57. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/service/PaginatorService.php ( 1.52 KB )
  58. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/service/ValidateService.php ( 0.99 KB )
  59. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/service/ModelService.php ( 2.04 KB )
  60. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-trace/src/Service.php ( 0.77 KB )
  61. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Middleware.php ( 6.72 KB )
  62. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/initializer/BootService.php ( 0.77 KB )
  63. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/Paginator.php ( 11.86 KB )
  64. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-validate/src/Validate.php ( 63.20 KB )
  65. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/Model.php ( 23.55 KB )
  66. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/Attribute.php ( 21.05 KB )
  67. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/AutoWriteData.php ( 4.21 KB )
  68. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/Conversion.php ( 6.44 KB )
  69. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/DbConnect.php ( 5.16 KB )
  70. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/ModelEvent.php ( 2.33 KB )
  71. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/concern/RelationShip.php ( 28.29 KB )
  72. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/contract/Arrayable.php ( 0.09 KB )
  73. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/contract/Jsonable.php ( 0.13 KB )
  74. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/model/contract/Modelable.php ( 0.09 KB )
  75. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Db.php ( 2.88 KB )
  76. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/DbManager.php ( 8.52 KB )
  77. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Log.php ( 6.28 KB )
  78. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Manager.php ( 3.92 KB )
  79. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/psr/log/src/LoggerTrait.php ( 2.69 KB )
  80. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/psr/log/src/LoggerInterface.php ( 2.71 KB )
  81. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Cache.php ( 4.92 KB )
  82. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/psr/simple-cache/src/CacheInterface.php ( 4.71 KB )
  83. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/helper/Arr.php ( 16.63 KB )
  84. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/cache/driver/File.php ( 7.84 KB )
  85. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/cache/Driver.php ( 9.03 KB )
  86. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/contract/CacheHandlerInterface.php ( 1.99 KB )
  87. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/Request.php ( 0.09 KB )
  88. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Request.php ( 55.78 KB )
  89. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/middleware.php ( 0.25 KB )
  90. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Pipeline.php ( 2.61 KB )
  91. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-trace/src/TraceDebug.php ( 3.40 KB )
  92. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/middleware/SessionInit.php ( 1.94 KB )
  93. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Session.php ( 1.80 KB )
  94. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/session/driver/File.php ( 6.27 KB )
  95. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/contract/SessionHandlerInterface.php ( 0.87 KB )
  96. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/session/Store.php ( 7.12 KB )
  97. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Route.php ( 23.73 KB )
  98. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/RuleName.php ( 5.75 KB )
  99. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/Domain.php ( 2.53 KB )
  100. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/RuleGroup.php ( 22.43 KB )
  101. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/Rule.php ( 26.95 KB )
  102. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/RuleItem.php ( 9.78 KB )
  103. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/route/app.php ( 3.94 KB )
  104. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/facade/Route.php ( 4.70 KB )
  105. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/dispatch/Controller.php ( 4.74 KB )
  106. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/route/Dispatch.php ( 10.44 KB )
  107. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/controller/Index.php ( 9.87 KB )
  108. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/BaseController.php ( 2.05 KB )
  109. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/facade/Db.php ( 0.93 KB )
  110. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/connector/Mysql.php ( 5.44 KB )
  111. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/PDOConnection.php ( 52.47 KB )
  112. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/Connection.php ( 8.39 KB )
  113. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/ConnectionInterface.php ( 4.57 KB )
  114. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/builder/Mysql.php ( 16.58 KB )
  115. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/Builder.php ( 24.06 KB )
  116. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/BaseBuilder.php ( 27.50 KB )
  117. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/Query.php ( 15.71 KB )
  118. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/BaseQuery.php ( 45.13 KB )
  119. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/TimeFieldQuery.php ( 7.43 KB )
  120. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/AggregateQuery.php ( 3.26 KB )
  121. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/ModelRelationQuery.php ( 20.07 KB )
  122. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/ParamsBind.php ( 3.66 KB )
  123. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/ResultOperation.php ( 7.01 KB )
  124. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/WhereQuery.php ( 19.37 KB )
  125. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/JoinAndViewQuery.php ( 7.11 KB )
  126. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/TableFieldInfo.php ( 2.63 KB )
  127. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-orm/src/db/concern/Transaction.php ( 2.77 KB )
  128. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/log/driver/File.php ( 5.96 KB )
  129. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/contract/LogHandlerInterface.php ( 0.86 KB )
  130. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/log/Channel.php ( 3.89 KB )
  131. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/event/LogRecord.php ( 1.02 KB )
  132. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-helper/src/Collection.php ( 16.47 KB )
  133. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/facade/View.php ( 1.70 KB )
  134. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/View.php ( 4.39 KB )
  135. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/app/controller/Es.php ( 3.30 KB )
  136. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Response.php ( 8.81 KB )
  137. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/response/View.php ( 3.29 KB )
  138. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/Cookie.php ( 6.06 KB )
  139. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-view/src/Think.php ( 8.38 KB )
  140. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/framework/src/think/contract/TemplateHandlerInterface.php ( 1.60 KB )
  141. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-template/src/Template.php ( 46.61 KB )
  142. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-template/src/template/driver/File.php ( 2.41 KB )
  143. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-template/src/template/contract/DriverInterface.php ( 0.86 KB )
  144. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/runtime/temp/c935550e3e8a3a4c27dd94e439343fdf.php ( 31.50 KB )
  145. /yingpanguazai/ssd/ssd1/www/wwww.yeyulingfeng.com/vendor/topthink/think-trace/src/Html.php ( 4.42 KB )
  1. CONNECT:[ UseTime:0.000659s ] mysql:host=127.0.0.1;port=3306;dbname=wenku;charset=utf8mb4
  2. SHOW FULL COLUMNS FROM `fenlei` [ RunTime:0.000818s ]
  3. SELECT * FROM `fenlei` WHERE `fid` = 0 [ RunTime:0.000297s ]
  4. SELECT * FROM `fenlei` WHERE `fid` = 63 [ RunTime:0.000267s ]
  5. SHOW FULL COLUMNS FROM `set` [ RunTime:0.000493s ]
  6. SELECT * FROM `set` [ RunTime:0.000226s ]
  7. SHOW FULL COLUMNS FROM `article` [ RunTime:0.000515s ]
  8. SELECT * FROM `article` WHERE `id` = 859088 LIMIT 1 [ RunTime:0.000531s ]
  9. UPDATE `article` SET `lasttime` = 1784878549 WHERE `id` = 859088 [ RunTime:0.008570s ]
  10. SELECT * FROM `fenlei` WHERE `id` = 64 LIMIT 1 [ RunTime:0.008386s ]
  11. SELECT * FROM `article` WHERE `id` < 859088 ORDER BY `id` DESC LIMIT 1 [ RunTime:0.000586s ]
  12. SELECT * FROM `article` WHERE `id` > 859088 ORDER BY `id` ASC LIMIT 1 [ RunTime:0.007097s ]
  13. SELECT * FROM `article` WHERE `id` < 859088 ORDER BY `id` DESC LIMIT 10 [ RunTime:0.001196s ]
  14. SELECT * FROM `article` WHERE `id` < 859088 ORDER BY `id` DESC LIMIT 10,10 [ RunTime:0.006054s ]
  15. SELECT * FROM `article` WHERE `id` < 859088 ORDER BY `id` DESC LIMIT 20,10 [ RunTime:0.023514s ]
0.158881s