威胁模型
要保护的对象
目标是降低已确认投毒来源进入检索上下文的概率,并降低攻击者批量枚举运行 IOC 的效率。
现实存在的风险
| 风险 | 是否真实 | 优先级 | 处理 |
|---|---|---|---|
| 客户端本地列表过期 | 是 | 高 | 生产环境改为在线成员查询;本地集合仅作缓存且短 TTL |
| k-anonymity 词典攻击 | 是 | 高 | 不发布前缀桶;认证、限额、异常关联检测 |
/stats 泄露规模变化 | 是 | 中 | 只公开粗粒度、延迟更新的服务状态 |
| 本地明文令牌 | 是 | 高 | 短期令牌仅内存;CLI 使用环境注入或系统凭据 |
| WebFetch 已发出后再过滤 | 是 | 高 | PreToolUse 在网络请求前预检 |
| 封禁传播延迟 | 是 | 中 | Durable Object/一致性存储为权威;短 TTL Bloom 只作 fast path |
Bloom filter 不能作为封禁权威状态,因为假阳性会误封,且 Worker isolate 之间不共享内存。它适合缩短常见拒绝路径,但必须有权威存储确认与版本更新机制。