Files
group_fqcd_jr/app/service/agent/implementations/platform_probe.py
T
lzf_0626 1eb8946552 test(base): 端到端验证工具拒绝的分支 2 与 3,探针加第二个工具
接上一轮(分支 1 已验证)。本轮用只读探针触发另外两种拒绝:

- 分支 2「工具不在当前意图白名单」:发布白名单 ["probe_alt"] 但 Agent 调 probe_echo。
  这一步能做,正是因为给探针加了第二个工具 —— governance.resolve 取的是
  「发布白名单 ∩ 代码声明的 allowed_tools」,配置**只能缩小不能放大**,所以单个工具的
  Agent 永远构造不出"有白名单但不含该工具"的场景。这是做端到端时才撞到的结构性约束,
  platform_probe.py 里已注明。

- 分支 3「缺少工具权限」:发布白名单 ["probe_echo"],工具可用了,但 admin 角色并没有
  probe:read 这条权限,天然命中权限分支,不需要动 RBAC。

实测:两种拒绝的 stderr 分别为「工具不在当前意图白名单」与「缺少工具权限」,
运行状态均为 failed / AGENT_PERMISSION_DENIED;生效配置已恢复(终点 9 条,与起点一致)。

顺带发现分支 4 的结构性障碍(下一步处理):Agent 层的 validate_access 会先按
AgentDefinition.allowed_roles 拦截,所以要在**工具层**触发"角色不能使用工具",
必须让工具的角色集合比 Agent 的更窄 —— 探针目前两者的角色集合相同,触发不到。
2026-09-11 13:11:30 +08:00

77 lines
3.2 KiB
Python
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
"""基座验证探针:端到端触发 `ToolExecutor` 的四种拒绝分支。
**为什么专门做一个 Agent**:`ToolExecutor` 的四种拒绝(意图未配置工具白名单 / 工具不在
白名单 / 缺权限 / 角色不符)在真实链路上很难**安全**触发 —— 要么去改客服、风控的生效配置,
要么去动 RBAC,两条路都会影响正在工作的 Agent。用一个只读、无副作用的探针把这件事隔离出来。
**它不碰任何业务数据**:唯一的工具只回显调用方给的参数,不查库、不调模型、不写状态。
角色限定为 `admin`,意图只有 `probe` 一个。
用法见 `tools/verify_tool_executor_denials.py`:它按顺序调整探针的意图配置与工具白名单,
分别触发四种拒绝,最后把配置恢复到验证前的状态。
"""
from typing import Any
from pydantic import BaseModel, ConfigDict
from app.core.contracts import (
AgentDefinition,
AgentRequest,
CoreResult,
RequestContext,
)
from app.service.agent.base import BaseAgent
AGENT_TYPE = "platform_probe"
INTENT_PROBE = "probe"
PROBE_TOOL = "probe_echo"
# 第二个探针工具。**存在的唯一理由**:让"工具不在白名单"这一分支可被触发。
# `governance.resolve` 取的是「发布白名单 ∩ 代码声明的 allowed_tools」,配置**只能缩小
# 不能放大**;所以 Agent 只有一个工具时,白名单要么为空、要么正好包含它,
# 永远构造不出"有白名单、但不含被调用的那个工具"的场景——这是我做端到端验证时撞到的。
PROBE_ALT_TOOL = "probe_alt"
PROBE_PERMISSION = "probe:read"
class ProbeEchoArgs(BaseModel):
"""严格入参:探针不接收自由文本,避免被当成通用执行入口。"""
model_config = ConfigDict(extra="forbid", frozen=True)
note: str = ""
async def probe_echo_tool(arguments: BaseModel, context: RequestContext) -> dict[str, Any]:
"""回显参数。**只读且无副作用** —— 不查库、不写状态、不调外部服务。"""
note = getattr(arguments, "note", "")
return {"echo": note, "trace_id": context.trace_id}
async def probe_alt_tool(arguments: BaseModel, context: RequestContext) -> dict[str, Any]:
"""备用探针工具:只为让"工具不在白名单"的分支可被构造,与 probe_echo 同样只读。"""
return {"alt": True, "trace_id": context.trace_id}
class PlatformProbeAgent(BaseAgent):
"""基座探针:只用于验证工具链路的拒绝行为,不承载任何业务。"""
definition = AgentDefinition(
agent_type=AGENT_TYPE,
version="1.0.0",
allowed_roles=("admin",),
allowed_portals=("api",),
allowed_tools=(PROBE_TOOL, PROBE_ALT_TOOL),
supported_intents=(INTENT_PROBE,),
)
async def handle(self, request: AgentRequest, context: RequestContext) -> CoreResult:
# 走公共工具链路:探针要验证的正是这条路上的白名单、权限与角色校验。
output = await self.call_tool(
PROBE_TOOL,
{"note": request.message[:50]},
intent=INTENT_PROBE,
context=context,
)
return CoreResult(text=f"probe ok: {output}", intent=self._classified_intent)