NanoAgent 是本地优先的通用 Agent。它可以帮助可信用户完成真实工作,但默认不是面向不可信租户的隔离执行服务。
run_shell、文件工具、Skill 脚本和 stdio MCP Server 使用当前操作系统用户权限运行。网络工具和远程 MCP 可以访问当前网络环境中的服务。主 Agent 与 SubAgent 都可能接触外部不可信内容,外部内容不能被视为系统指令。
建议:
- 在专用测试目录、容器或虚拟机中运行。
- 不要在工作区保存凭证、私钥或个人数据。
- 不要把 CLI 或 MCP Server 暴露给不可信用户。
- 审核第三方 Skill、知识文档和 MCP Server 后再启用。
- 运行陌生仓库前先审核项目
NANO.md;它会作为每轮 Prompt 上下文影响模型行为,但不是权限或策略强制层。 - Agent 可通过绝对路径修改 NanoAgent 自身或工作区代码;只在可信仓库中发出自修改请求,并通过 Git 审查和回滚变更。
- 远程 MCP Token 通过环境变量引用,不要直接写入
mcp.json。 - 不要让 Agent 访问包含敏感响应的内部 HTTP 服务。
- 定期检查模型 API 用量和
.nano-agent/traces/。
API Key 只能放在被 Git 忽略的 .env 或进程环境变量中。.env.example 只能包含占位符。
如果 Key 曾经出现在终端共享记录、Git 历史或公开 Issue 中,请立即在对应平台撤销并重新生成;仅从文件中删除不能使旧 Key 失效。
请不要在公开 Issue 中披露可直接利用的漏洞、真实凭证或个人数据。优先使用 GitHub 仓库的私密漏洞报告功能;如果该功能不可用,请只创建不包含利用细节的 Issue,请求维护者提供私密联系方式。
报告中请包含受影响版本、复现条件、影响范围和建议修复方向。