安全边界
灵澜终端 CLI 的目标不是提供一个“万能远程 shell”,而是让每次本机动作都落在可说明、可限制、 可复核的边界内。
两种 profile 不可互相冒充
verification 只执行登记且版本化的严格规格。输入不能包含任意命令、参数数组、shell、PTY 或动态 脚本等逃生通道;同输入和同版本应得到同样结果,不能确定时明确 blocked 或 undecidable。
workspace 可以运行项目进程、脚本和能力适配器,但前提是签名 ExecutionGrant 与本机 ExecutionPolicy 同时允许。授权会绑定 actor、project、machine、tool、scope、路径范围、有效期和 撤销标识。调用参数不能自行提升 profile,普通 workspace 授权也不能触发发送、删除、发布、支付 或生产变更等高风险副作用。
结果与敏感信息
CLI 只报告机器事实和执行证据,不替业务写 verdict。结果记录工具版本、profile、interface、来源、 真实退出状态、资源限制和工件摘要;workspace 结果不能伪装为 verification 的必选证据。
CLI 不持久化长期凭据。secret、消息正文、联系人及无关路径不应进入日志、诊断或普通审计。一次性 上传目标只用于本次工件提交,不回显到常规结果。项目方仍需保护工作区、授权文件和本机策略,按需 撤销并限制文件权限。
平台差异
macOS 与 Linux 可使用合格的 workspace 沙箱后端。Windows 当前支持基础 CLI、verification 与 stdio MCP 协议面;当 workspace v1 缺少合格沙箱后端时会安全返回 blocked,而不是降级为未隔离 执行。这是预期保护行为,不表示 verification 失败。
远程身份、运输和机器选择不在 CLI 内实现;同机 MCP 默认仅 stdio,独立网络监听保持关闭。