通过工具调用 _meta 传递可信身份
会话的可信身份——OwnerID、Subject{Kind, ID}(一张 access code 或一把出站 key;2026-08-20 之前叫 CodeID,162f09833 改名,让 key 路径的会话也有 subject、配额才有东西可计)、RoleID,以及冻结的语料 ACL 作用域(CorpusScope,一个不透明的整块——自 2026-08-10 起,eef128481,不再是两份手抄的字符串列表)——通过工具调用的 _meta 旁路通道、放在 standmeet/session 下传递,而不是放在 LLM 可控的参数里(backend/internal/capabilities/mcpclient/client.go:171-227)。
为什么这一点是承重的:LLM(以及它可能复述的任何访客文本)无法伪造 ACL 作用域,因为这个作用域从不经过模型能控制的任何环节。语料访问因此在构造上就免疫提示注入——prompt-injection-is-buffer-overflow 所说的 Ring-3 问题,在边界上被直接解决,而不是寄望于模型规规矩矩。