Какие права на файлы, процессы и сеть действуют при локальном запуске?
Локальная работа использует системные права запустившего пользователя; настройки согласования не равны изоляции операционной системы.
Права определяются системным пользователем, запустившим программу
Hackcat Desktop и Local Agent выполняют команды непосредственно на целевом компьютере с правами запустившего программу пользователя без контейнерной изоляции. Они могут затрагивать доступные ему файлы, процессы и сетевые ресурсы, поэтому термин «локальная песочница» не следует понимать как отдельный тестовый контейнер. Выбирайте подконтрольную вам тестовую среду и сначала уточняйте каталоги и цели, с которыми может работать задача.
Согласование и системные права — два разных уровня
Обязательное согласование позволяет проверить действия до выполнения команд или изменения файлов; полный доступ уменьшает такие запросы. Эти настройки не создают системной изоляции и не предоставляют обычному пользователю автоматические права администратора. При отказе доступа к файлу проверяйте фактический путь и системные разрешения. Не считайте смену режима согласования исправлением системных прав или автоматическим повышением прав всего клиента.
Ограничивайте объём задачи и сохраняйте сведения для восстановления
Перед отправкой явно укажите разрешённые каталоги, нужное использование сети и файлы, которые нельзя изменять; важное содержимое заранее сохраните в собственных резервных копиях. При первом запуске можно включить обязательное согласование и просматривать команды. Остановка запрашивает прекращение дальнейшего выполнения, но не откатывает уже сделанные изменения файлов или сетевые запросы. Модель всё ещё может обрабатывать задачу и вывод инструментов; локальное выполнение не означает, что содержимое целиком остаётся на компьютере.