K-Forge / K-Forge/Beetle

[SALVAGUARDA] Lista blanca de comandos

Open
#208 0 comments 0 reactions 1 assignee Claimed by @MauItu View on GitHub
fase-9
Dominant language
Shell
Stars
1
Forks
0
PR merge metrics
No merged PRs in 30d

Description

## Qué es esta tarea

Implementar la lista blanca de comandos: solo se ejecutan patrones validados, nunca comandos genéricos generados libremente por el modelo. Es la primera salvaguarda innegociable del Modo 3.

## Qué se debe hacer

- Definir una lista de patrones permitidos (regex o prefijos exactos):
- `systemctl restart `, `systemctl start `
- `rm /var/log/`, `rm /tmp/` (solo directorios específicos)
- `truncate -s 0 /var/log/`
- `apt-get install -y `
- `sync; echo 3 > /proc/sys/vm/drop_caches`
- Rechazar cualquier comando que no encaje en un patrón de la lista blanca
- Registrar comandos rechazados en el log de auditoría
- La lista blanca debe ser configurable (archivo) pero conservadora por defecto
- **Nunca**: `rm -rf`, `dd`, `mkfs`, `chmod 777`, comandos con `|`, redirecciones a archivos del sistema

## Por qué importa

Es la salvaguarda que previene el peor escenario: un modelo que alucina un comando destructivo y el agente lo ejecuta. La lista blanca garantiza que, sin importar lo que el modelo genere, solo se ejecutan acciones conocidas y seguras (sección 14.5 del documento de proyecto). Es innegociable — nunca se recorta aunque haya atraso.

## Criterio de avance

Un comando `rm -rf /` generado por el modelo es rechazado y registrado. Solo los comandos que encajan en patrones de la lista blanca se ejecutan. La lista blanca está documentada públicamente (para transparencia operativa).

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.