CellSpec 网络策略(NetworkPolicy)

wesgine 的 CellSpec.Governance.NetworkPolicy 控制 Cell 内 exec 工具的出网行为。


策略值

NetworkPolicyexec 出网适用场景
allow允许所有网络访问编程/通用助手(默认)
internal_only仅允许内网访问企业部署、金融合规
deny禁止所有网络访问展示/demo/只读

网络命令检测(INV-GOV-02)

当 NetworkPolicy 为 deny 或 internal_only 时,Sandbox 层的 checkExecNetwork() 会检测 exec 命令中的网络工具:

检测的命令: curl / wget / nc / ncat / netcat / ssh / scp / sftp / rsync

检测位置:

不误杀:参数位置的同名词(如 grep -r curl .)不会被拦截。


与 Compliance 的关系

ComplianceClass 通过预设自动映射 NetworkPolicy:

ComplianceNetworkPolicy
standardallow
financialinternal_only
pii-strictinternal_only
healthcareinternal_only

但 NetworkPolicy 也可在 CellSpec.Governance 中独立声明,不依赖 Compliance。


运行时更新

NetworkPolicy 是 GovernMode 的组成部分,可通过以下方式热更新:

PUT /cells/{id}/config/governance
{
  "govern_mode": "locked",
  "network_policy": "deny"
}

相关文档