Pi Agent Platform
v1.2.17 docs · VI Commands

Policy enforcement layer, không phải OS sandbox

Platform ưu tiên fail-closed trong bề mặt tool được kiểm soát: khi lock sai, profile sai hoặc bằng chứng thiếu thì chặn, không đoán.

Protected paths

Chặn đọc/ghi qua controlled tools đối với file như .env, auth.json, local trust files, profile lock và settings nhạy cảm.

Shell hardening

Guard dựa vào shell parser và rule cho command được kiểm soát để bắt glob, brace, redirection, bare-word symlink và xargs composition trước khi shell mở rộng runtime.

Secret redaction

Tool output text đi qua redactor để che token, provider keys, secret keyword patterns và giá trị nhạy cảm phổ biến. Benchmark hiện là synthetic/internal và model vẫn đang hoàn thiện.

Capability lock

Pack lock có digest và tamper detection. Lock hỏng thì fail-closed, không tự nới quyền.

Human-action gate

Destructive hoặc external-provider action vẫn cần operator xác nhận rõ, kể cả khi full-access đang bật. Gate áp dụng cho direct tool, MCP proxy đã decode và các shell form như GitHub CLI write hoặc HTTP non-GET.

Verify evidence

Handoff hoàn tất cần bằng chứng verify từ bash result đã quan sát, không nhận câu trả lời “đã test” suông.

Ranh giới quan trọng

Guard phụ thuộc vào tool path, controlled tools và shell parser mà platform quan sát được. Nó không ngăn một process khác chạy cùng quyền OS đọc/ghi ngoài guard, và không thay thế sandbox của hệ điều hành.

  • Có thể bị ảnh hưởng bởi symlink, encoding, nested payload, shell expansion hoặc tool mới chưa được policy hoá.
  • Redaction là backstop giảm rò rỉ, không phải giấy phép để đưa secret thật vào prompt/output.
  • Context index là local cache có source body: mode owner-only giảm cross-account access, nhưng process chạy cùng OS account vẫn cần được tin cậy.
  • Workload không tin cậy cần container/VM với giới hạn filesystem, process, network và credential.
Redaction cần kiểm toán độc lập

Các benchmark hiện tại là kiểm thử synthetic/internal cho regression và release gate, chưa tương đương external security audit. Dự án công khai threat model và attack-vector map; phạm vi OS/shell rộng hơn, parser fuzzing, third-party audit và LTS vẫn là các mức bảo đảm cao hơn chưa được claim. Signed provenance thì đã có: mỗi bản publish lên npm mang attestation ký qua sigstore từ GitHub Actions, buộc tarball về đúng commit và workflow tạo ra nó.

Dependency gate tách hai lớp

Release kiểm toán riêng dependency tree nhỏ của terminal helper và cây exact Pi host + pinned add-on. Helper tree hiện sạch hoàn toàn. Cây Pi host có 1 high và 11 moderate, và dự án nói thẳng con số đó thay vì gọi runtime là “0 vulnerability”.

Bản high là GHSA-mh99-v99m-4gvg trong brace-expansion — DoS, không leo quyền, không lộ dữ liệu. Repo này không sửa được: Pi host publish kèm npm-shrinkwrap.json ghim version dính lỗi, mà shrinkwrap đã publish thì thắng overrides của consumer. Mọi bản Pi đã phát hành đều dính một advisory brace-expansion, nên pin bản cũ chỉ đổi lỗi này lấy lỗi khác. Vì vậy gate miễn trừ đúng một advisory có tên, kèm lý do ghi trong mã nguồn, và tự đỏ lại khi hết hạn rà soát 2026-08-25 hoặc ngay khi upstream vá xong. Mọi high/critical khác vẫn chặn.

11 moderate còn lại thuộc hai advisory upstream: encoded-backslash path traversal trên Windows trong Hono adapter, và protobuf parser DoS. Native Windows/WSL2 chưa nằm trong matrix rollout team, nhưng dự án vẫn theo dõi cả hai.