Skip to content

威胁模型

要保护的对象

目标是降低已确认投毒来源进入检索上下文的概率,并降低攻击者批量枚举运行 IOC 的效率。

现实存在的风险

风险是否真实优先级处理
客户端本地列表过期生产环境改为在线成员查询;本地集合仅作缓存且短 TTL
k-anonymity 词典攻击不发布前缀桶;认证、限额、异常关联检测
/stats 泄露规模变化只公开粗粒度、延迟更新的服务状态
本地明文令牌短期令牌仅内存;CLI 使用环境注入或系统凭据
WebFetch 已发出后再过滤PreToolUse 在网络请求前预检
封禁传播延迟Durable Object/一致性存储为权威;短 TTL Bloom 只作 fast path

Bloom filter 不能作为封禁权威状态,因为假阳性会误封,且 Worker isolate 之间不共享内存。它适合缩短常见拒绝路径,但必须有权威存储确认与版本更新机制。

Research prototype · Operational IOCs remain private