Grok Build 安全 Demo Lab:从只读到临时写入
预计阅读 20 分钟
Grok Build 安全 Demo Lab:从只读到临时写入#
这一节把 Grok Build 的课堂演示做成可复现 lab:先只读,再临时 worktree 写入,最后才在隔离环境里演示自动批准。目标不是“开大权限跑得爽”,而是让每一步权限扩大都有证据和回滚点。
0. 一句话先讲明白#
Grok Build demo 的默认形态应该是只读 sandbox。只有当你能证明 workspace 是临时的、HOME 是隔离的、密钥不可见、网络按需限制时,才可以演示 --always-approve 或 --permission-mode bypassPermissions。
你将学到#
- 如何准备 throwaway worktree
- 如何做只读仓库总结 demo
- 如何把写入限制在临时目录
- 自动批准 demo 前要检查什么
- demo 结束后如何清理证据和临时文件
1. 准备临时 worktree#
不要直接在生产分支上演示写入。先从当前 commit 拉一个临时 worktree:
预览到此为止 — 你已阅读 8 / 34 段 (24%)
剩余 26 段完整内容购买后解锁 · 「Grok Build 安全 Demo Lab:从只读到临时写入」属于《企业级 AI Native 开发实战》
原价 ¥999限时验证价
验证期价格,售完恢复 ¥999
点击解锁会先引导你完成登录查看完整目录 →
