<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Middleware | The .NET Blog</title><link>https://thedotnetblog.com/zh/tags/middleware/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>zh</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Wed, 10 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/zh/tags/middleware/index.xml" rel="self" type="application/rss+xml"/><item><title>FIDES 正是我想看到更多的那种确定性代理安全故事</title><link>https://thedotnetblog.com/zh/news/emiliano-montesdeoca/fides-prompt-injection-deterministic-agent-security/</link><pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/zh/news/emiliano-montesdeoca/fides-prompt-injection-deterministic-agent-security/</guid><description>Agent Framework 中新的 FIDES 能力之所以重要，是因为它们把对 prompt injection 的防御从启发式方法，转向基于标记内容和 middleware 检查、可强制执行的策略。</description><content:encoded>&lt;blockquote&gt;
&lt;p&gt;&lt;em&gt;本文已自动翻译。查看原文，请&lt;a href="https://thedotnetblog.com/zh/news/emiliano-montesdeoca/fides-prompt-injection-deterministic-agent-security/"&gt;点击这里&lt;/a&gt;。&lt;/em&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;对 prompt injection 的防御常常让人感觉像是站在不稳的地面上。&lt;/p&gt;
&lt;p&gt;你加入更强的 system prompt。你加入一个过滤器。你放上一些 allowlist。然后希望下一个奇怪输入不会破坏假设。&lt;/p&gt;
&lt;p&gt;这就是 &lt;strong&gt;FIDES&lt;/strong&gt; 有意思的地方。&lt;/p&gt;
&lt;p&gt;这个故事最强的部分在于，它把安全性推向更具确定性的方向：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;为内容打标签&lt;/li&gt;
&lt;li&gt;标签在工作流中传播&lt;/li&gt;
&lt;li&gt;在受权限工具执行前通过 middleware 强制执行&lt;/li&gt;
&lt;li&gt;围绕不可信上下文可以影响什么，建立清晰的策略边界&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="原文的表达直截了当而且很到位"&gt;原文的表达直截了当，而且很到位&lt;/h2&gt;
&lt;p&gt;它一开头就说 prompt injection 是 &amp;ldquo;&lt;strong&gt;OWASP LLM Top 10 中的头号风险&lt;/strong&gt;&amp;quot;。&lt;/p&gt;
&lt;p&gt;很好。&lt;/p&gt;
&lt;p&gt;我喜欢这里这种直白，因为太多团队仍然把代理安全当成未来的问题，而不是当前的 runtime 设计问题。&lt;/p&gt;
&lt;p&gt;接着文章给出了一个很实用的对比：当前大多数防御都是启发式的，而 FIDES 试图把系统推向策略和强制执行。&lt;/p&gt;
&lt;p&gt;这正是正确的转变。&lt;/p&gt;
&lt;h2 id="为什么它比另一篇安全-whitepaper-更有说服力"&gt;为什么它比另一篇安全 whitepaper 更有说服力&lt;/h2&gt;
&lt;p&gt;很多关于 AI 安全的文章都停留在抽象层面。&lt;/p&gt;
&lt;p&gt;这篇文章做得更好。它围绕一个非常具体的例子展开：一个 GitHub issue triage agent、恶意 issue body、受权限的文件读取，以及试图通过 public comment 泄漏信息。&lt;/p&gt;
&lt;p&gt;这很有用，因为它把整个讨论锚定到了真实的工作流里。&lt;/p&gt;
&lt;p&gt;一旦你看到这个场景，确定性控制的价值就更容易理解了。&lt;/p&gt;
&lt;h2 id="核心想法不是让模型更聪明"&gt;核心想法不是“让模型更聪明”&lt;/h2&gt;
&lt;p&gt;这里最重要的一点是，FIDES 并没有要求模型魔法般地更擅长发现攻击。&lt;/p&gt;
&lt;p&gt;它在改变 runtime contract。&lt;/p&gt;
&lt;p&gt;这意味着：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;内容会被标记&lt;/li&gt;
&lt;li&gt;标签会继续传播&lt;/li&gt;
&lt;li&gt;工具会声明自己接受什么&lt;/li&gt;
&lt;li&gt;middleware 会在执行前阻止不安全路径&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这是一种健康得多的方法。&lt;/p&gt;
&lt;p&gt;因为一旦代理能够调用具有真实后果的工具，安全就不能只取决于模型今天状态好不好。&lt;/p&gt;
&lt;h2 id="我的看法"&gt;我的看法&lt;/h2&gt;
&lt;p&gt;这正是我想更多看到的代理安全方向。&lt;/p&gt;
&lt;p&gt;不是“相信模型会忽略坏指令”，而是“把 policy fence 建进 runtime 里面”。&lt;/p&gt;
&lt;p&gt;这是一种健康得多的模型。&lt;/p&gt;
&lt;p&gt;而且如果代理框架想在生产环境中被认真对待，它们就需要更多这样的故事。&lt;/p&gt;
&lt;p&gt;原文链接： &lt;a href="https://devblogs.microsoft.com/agent-framework/fides/"&gt;Stop prompt injection from hijacking your agent, new security capabilities now released within Agent Framework&lt;/a&gt;&lt;/p&gt;</content:encoded></item></channel></rss>