AI 安全與開發工具
Gemini CLI nightly 將不可信參數與建置檔變更納入執行確認,並隔離沙箱憑證
Gemini CLI 0.61.0 的 9 月 12 日 nightly 會追蹤外部內容衍生的命令參數,並在建置設定遭修改後重新要求使用者核准。另一組修補阻擋沙箱掛載主目錄、憑證與 `.env`,但穩定版尚未發布。

Google 在 Gemini CLI 的 `v0.61.0-nightly.20260912` 合併兩組安全強化。第一組把 Google Docs、網頁抓取、MCP 回應等內容標成 `untrusted_context`,再檢查 shell、編輯與寫檔操作是否使用由外部內容引導的參數。若代理修改 `package.json`、`Makefile`、`pyproject.toml` 或 `BUILD.bazel` 等建置檔,後續執行 `npm run`、`make`、`cargo` 等建置或測試命令時必須重新確認;敏感情況也不再提供永久核准,非互動環境則應轉為詢問或拒絕。
第二組處理的不是模型判斷,而是執行邊界。Docker、Podman、runsc、LXC 與 macOS Seatbelt 現會拒絕把主目錄、`~/.gemini`、憑證、`.env` 或其父目錄掛入沙箱;路徑檢查會解析符號連結,即使目標尚不存在也沿父層追查。傳入容器的設定副本會移除 hooks、`callCommand`、`discoveryCommand` 與 API 金鑰,聊天記錄、token 和暫存狀態則改放隔離的 runtime 目錄。
這些變更把防線由「模型不要聽惡意文字」推進至工具政策與檔案系統層,對會讀取陌生儲存庫或自動處理 issue 的代理尤其重要。不過此版仍是預發行 nightly,沒有對應 CVE 或獨立攻擊重現;官方文件也指出一般模式的沙箱並非一律預設開啟。工程團隊應等待穩定版、確認實際版本包含兩個合併提交,並以惡意建置檔、符號連結和自訂 MCP 檔案工具建立回歸測試。