Open-Science安全模型:权限、沙箱与凭证的7大信任边界

发布时间:2026/9/18 8:04:26
Open-Science安全模型:权限、沙箱与凭证的7大信任边界
Open-Science安全模型权限、沙箱与凭证的7大信任边界【免费下载链接】open-scienceAIPOCH Open-Science is an open-source, local-first, model-agnostic AI research workbench for macOS, Windows, and Linux, with scientific agents, Python/R notebooks, data connectors, and reproducible provenance.项目地址: https://gitcode.com/GitHub_Trending/open/open-scienceOpen-ScienceAIPOCH Open-Science是一款开源、本地优先的 AI 科研工作台支持 macOS、Windows 和 Linux。它让 AI 智能体帮你检索文献、运行 Python/R 笔记本、连接数据源但AI 能帮你干活的前提是AI 不能越权干活。本文带你看清它的 7 大安全信任边界权限审批、代码沙箱、界面隔离、远程访问控制、外部服务、凭证加密和发布签名帮助你安全地使用这款 AI 绘图、AI 科研工具。 完整安全说明见 docs/security.md漏洞报告政策见 SECURITY.md。边界 1智能体权限审批系统Permission GrantsAI 智能体的每一个副作用操作改文件、调外部工具、发消息都要先过 Open-Science 的权限系统。权限授予可以限定在会话级、项目级或全局级三种范围且低风险操作有安全默认值不会频繁弹窗打扰你。默认权限是白名单只有少数低风险能力如检索本地文献库默认放行源码见 permission-grants/defaults.ts批准即授权一次批准 一次行动授权批准后建议审查生成的命令、文件变更和外部目标全访问是显式选择想关掉审批提示需要用户主动开启而非默认行为一句话总结Open-Science 的默认姿态是拒绝优先而不是放行优先。边界 2代码与 Notebook 执行沙箱这是整个安全模型中最硬核的部分。Python、R、REPL、Notebook Bash 和包管理器进程全部走应用自有的 Notebook 执行路径由独立的沙箱包 packages/notebook-network-sandbox/ 提供进程级隔离平台强制机制隔离内容macOSSeatbelt文件系统 网络规则Linuxbubblewrap独立命名空间 私有网关Windows 保护模式AppContainer WFP 过滤按 SID 封锁出站连接沙箱的关键设计详见 notebook-network-sandbox/README.md网络默认拒绝私有地址、元数据地址直接拒绝且不弹窗只有用户批准的公共域名才能出站文件系统写默认拒绝主目录等敏感根目录默认隐藏只有显式声明的根目录才可访问环境变量白名单Provider Token、云凭证等敏感变量不会跨进程传入沙箱逐进程随机凭证每个命令拿到独立的代理凭证进程间无法复用彼此的批准⚠️ 注意Windows 默认是标准模式兼容控制非硬隔离需手动开启保护模式后才构成真正的网络边界。边界 3桌面渲染与预览隔离Open-Science 基于 Electron渲染层堆叠了多层纵深防御上下文隔离context isolation、渲染进程沙箱、受限的 preload 桥、默认拒绝的 Chromium 权限、导航守卫和 CSP 内容安全策略。文件与源码预览额外使用受约束的 frame 和应用协议。这意味着即使某个预览内容试图执行脚本或跳转危险页面也会被多重机制拦住。相关实现在 src/main/renderer-csp.test.ts 等文件中可找到对应约束。边界 4本地 Web 服务与远程访问除了桌面界面Open-Science 还提供可选的本地 Web UI其安全姿态非常克制默认只绑定127.0.0.1不监听外网远程浏览器访问是显式开启功能走 HTTPS 路由 六位数配对请求 授权客户端审批服务令牌由 web-service/auth.ts 生成随机 32 字节、文件权限0o600存放受信浏览器应像账号会话一样定期审查和吊销。边界 5模型、Connector 与外部服务本地存储不等于离线运行。模型请求、网页搜索、Connector 调用、OAuth 流程和远程作业都会把完成任务所需的内容发给选定的第三方。这里有两个容易误解的点只读 Connector 也会发数据查询词、DOI/PMID 标识符、筛选条件都会发送到源端服务元数据查询不等于上传你的本地 PDF取消 ≠ 撤回停止请求只能阻止后续工作无法收回已被服务商接收的字节删除本地会话也不会通知模型服务商删除其副本官方建议在项目内容、模型输出、下载文件、Skills、Specialist 包、自定义 Connector、MCP 服务器和远程计算主机上一律先审查、再信任。 场景模型标题生成、视觉理解可能使用不同的 Provider 端点请在设置中核对 Provider 名称和端点。边界 6本地数据与凭证加密你的数据放在哪里、密钥如何保护是信任的基石~/.open-science设置、应用数据库、会话状态、权限记录、Provider 配置、Skills~/OpenScience产物、上传文件、Notebook 与工作区数据可在设置中迁移根目录凭证保护方面secure-storage.tsAPI Key、Connector 密钥、OAuth 状态、GitHub Token、计算密码默认全部用 ElectronsafeStorage加密底层由操作系统安全存储托管Linux 上若安全后端不可用如未保护的basic_text模式直接拒绝写入新密钥而不是悄悄降级显式的文件回退模式--credential-storefile存的是 base64不是加密且永远不会被自动选择 实践建议对研究数据有静态保护需求的设备请开启全盘加密。边界 7发布分发与供应链最后一个边界在安装之前。稳定版发布包含SHA-256 校验和SHA256SUMS.txt可逐字节比对安装器签名 SLSA 构建溯源声明把安装器字节与该仓库的构建流程和 commit 绑定校验步骤详见 SECURITY.md。同时提醒只从官方发布渠道下载安装器Skills、Specialist 包、自定义 Connector 和远程计算配置也请只安装你信任的来源。总结7 大边界一图流#信任边界核心机制用户要做什么1智能体权限白名单 分级审批审查批准内容再点同意2Notebook 沙箱Seatbelt / bubblewrap / AppContainerWindows 用户开启保护模式3渲染与预览上下文隔离 CSP不预览来路不明的文件4本地 Web / 远程仅 127.0.0.1 配对码定期吊销受信浏览器5外部服务数据去向透明化理解取消≠撤回6本地凭证safeStorage OS 保险库需要时开启全盘加密7发布分发SHA-256 SLSA 溯源只装官方渠道安装包Open-Science 的设计哲学可以概括为一句话每一条边界都写进了文档每一个默认值都朝更保守的方向倾斜。对新手来说只要记住三件事——批准前先看一眼、Windows 记得开保护模式、密钥永远走系统级加密——你就能安全地享受这款开源 AI 科研工作台带来的便利。 延伸阅读docs/security.md安全模型全文、ROADMAP.md安全加固路线图【免费下载链接】open-scienceAIPOCH Open-Science is an open-source, local-first, model-agnostic AI research workbench for macOS, Windows, and Linux, with scientific agents, Python/R notebooks, data connectors, and reproducible provenance.项目地址: https://gitcode.com/GitHub_Trending/open/open-science创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考