24 条规则
全部规则逐条公开。每条给到字段级判据,不是概括。
critical 17 / warning 7 / 合计 24。 "本机命中"=在 13 天本机账本里被这条规则拦下的次数(截至 2026-09-23)。
| # | ID | 拦什么 | 级别 | 本机命中 | 沙箱已验证 |
|---|---|---|---|---|---|
| 1 | SEC-01 | 读取 .env 文件可能泄露 API 密钥与机密配置 | 拦截 | 15 | ✓ |
| 2 | SEC-02 | 读取 SSH 私钥或 authorized_keys | 拦截 | 0 | ✓ |
| 3 | SEC-03 | 读取云厂商凭证文件 | 拦截 | 0 | ✓ |
| 4 | SEC-04 | 读取加密货币钱包或密钥库文件 | 拦截 | 2 | ✓ |
| 5 | SEC-05 | 读取浏览器数据(Cookie、密码、会话) | 拦截 | 0 | ✓ |
| 6 | NET-01 | 通过 Shell 向白名单外域名发起网络请求 | 提醒 | 0 | ✓ |
| 7 | NET-02 | 内联代码包含 Python 网络请求调用 | 提醒 | 0 | ✓ |
| 8 | NET-03 | 命令引用了白名单外的域名 | 提醒 | 0 | ✓ |
| 9 | DST-01 | 执行文件或目录删除命令 | 拦截 | 68 | ✓ |
| 10 | DST-02 | 试图写入项目根目录之外;或用 tar 解包越权覆盖系统文件 | 拦截 | 28 | ✓ |
| 11 | DST-03 | 修改 Shell 启动配置(.bashrc 等,属持久化机制) | 拦截 | 0 | ✓ |
| 12 | DST-04 | 建立持久化机制(计划任务/系统服务/启动项/注册表 Run 键) | 拦截 | 0 | ✓ |
| 13 | DST-05 | 尝试提权操作 | 提醒 | 0 | ✓ |
| 14 | CTX-01 | 枚举全部环境变量(可能暴露密钥) | 提醒 | 0 | ✓ |
| 15 | CTX-02 | 技能指令文件中发现提示注入载荷 | 拦截 | 0 | ✓ |
| 16 | CTX-03 | 检出隐形 Unicode 字符(标签字符/零宽字符等) | 拦截 | 2 | ✓ |
| 17 | CTX-04 | 检出超长 base64/hex 编码载荷 | 提醒 | 0 | ✓ |
| 18 | CTX-05 | SKILL.md 声明的 name 与目录名不一致 | 提醒 | 0 | ✓ |
| 19 | DST-06 | 下载远程脚本并直接交给解释器执行 | 拦截 | 1 | ✓ |
| 20 | DST-07 | 丢弃工作区改动的 git 命令(不可逆) | 拦截 | 0 | ✓ |
| 21 | SEC-06 | 写入或编辑的内容中出现密钥字面量 | 拦截 | 1 | ✓ |
| 22 | DST-08 | 递归破坏权限或属主,可致服务不可用 | 拦截 | 0 | ✓ |
| 23 | DST-09 | 写入 NTFS 备用数据流(path:stream)——dir/ls 看不到,随文件复制一起走,是评审盲区 | 拦截 | 0 | ✓ |
| 24 | DST-10 | 从命令行写入 NTFS 备用数据流(重定向 / -Stream / copy / open)——DST-09 的命令通道 | 拦截 | 3 | ✓ |
级别说明:拦截=阻断该次工具调用;提醒=放行但记入提醒 (另有 511 条提醒记录)。沙箱已验证=在一次性沙箱项目里用真实钩子成功触发过 (24/24 全部通过)——所以"本机命中 0 次"的规则也有有效性证据。
引用这一页
Antinel AgentState. 24 条规则全表 —— AgentState. https://antinel.com/agentstate/rules/(访问日期:YYYY-MM-DD)
Antinel. (2026). 24 条规则全表 —— AgentState. AgentState. https://antinel.com/agentstate/rules/
BibTeX
@misc{antinel_agentstate_rules,
title = {24 条规则全表 —— AgentState},
author = {{Antinel}},
year = {2026},
url = {https://antinel.com/agentstate/rules/},
note = {口径: 已实测}
}
口径:已实测 采集时刻:2026-09-23T22:41:18+08:00