2026-09-23·by Sijie Wang#standmeet#architecture#design

trusted-identity-via-meta

通过工具调用 _meta 传递可信身份

上级:access-control

会话的可信身份——OwnerIDSubject{Kind, ID}(一张 access code 一把出站 key;2026-08-20 之前叫 CodeID162f09833 改名,让 key 路径的会话也有 subject、配额才有东西可计)、RoleID,以及冻结的语料 ACL 作用域(CorpusScope,一个不透明的整块——自 2026-08-10 起,eef128481,不再是两份手抄的字符串列表)——通过工具调用的 _meta 旁路通道、放在 standmeet/session 下传递,而不是放在 LLM 可控的参数里(backend/internal/capabilities/mcpclient/client.go:171-227)。

为什么这一点是承重的:LLM(以及它可能复述的任何访客文本)无法伪造 ACL 作用域,因为这个作用域从不经过模型能控制的任何环节。语料访问因此在构造上就免疫提示注入——prompt-injection-is-buffer-overflow 所说的 Ring-3 问题,在边界上被直接解决,而不是寄望于模型规规矩矩。

about this entry

One of sijie's wiki entries. The AI on this site is grounded in the same corpus and answers in sijie's voice, with citations back to entries like this one — answering costs sijie money, so it waits behind a code: enter an access code →