# 指令執行

Agent 執行 shell 指令時套用的規則。

`run_command` 永遠不會拿到原始 shell 字串。argv-only 輸入、強制裸指令名，以及經解析（而非樣式比對）的 `sh -c` 腳本，構成三道防線——完整規則見沙箱頁。位於唯讀 allowlist 的指令（內建 410 筆，自 v1.0.25 起比對執行檔加最多兩個參數：`git status`、`docker ps`、`ls`...）跳過 confirm gate，但任一參數為敏感路徑或呼叫設定 `network: true` 時除外；其餘皆由當前權限模式控管。Sandbox 內的網路預設關閉，除非該次呼叫設定 `network: true`（v1.0.25）。

指令政策是**拒絕清單**而非允許清單：`config.json` 的 `denied_command` 是唯一清單，不在其上的指令都可執行，但仍受 sandbox 與確認機制約束。舊的 `white_list` / `path_white_list` 鍵已不再讀取，`sensitive_map` 已更名為 `sensitive_path`——設定檔若仍留有這些鍵，daemon 會記一則警告。
